国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

VPN網絡建設安全環(huán)節(jié)概要
2007-12-18   

設備驗證采用了預共享密鑰或數字證書,以提供設備身份,預共享密鑰有三種:通配符、分組和獨立。獨立預共享密鑰與某一IP地址有關,分組預共享密鑰與一組名稱有關,僅適用于當今的遠程接入。通配符共享密鑰不可應用于站點到站點設備驗證。數字證書與獨立預共享密鑰相比,可更理想地擴展,因為它允許一臺設備驗證其他設備,但不具備通配符密鑰的安全特性。數字證書與IP地址無關,而是與企業(yè)CA認證的設備上獨特的標志信息有關。

IPSec

IPSec提供了多種安全特性,對于管理員如何確定其工作方式提供了可配置選擇:數據加密、設備驗證,以及保密、數據完整性、地址隱藏和安全機構(SA) 密鑰老化等功能。IPSec標準要求使用數據完整性或數據加密兩種功能之一,具體使用哪個可任選。思科公司強烈建議加密和完整性二者都使用。而改變以上那些數值會提高安全水平,但與此同時, 也增加了處理器開支。

IP編址

正確的IP編址對于用作大型IP網絡的VPN的成功有著重要意義。為保持可擴展性、性能和可管理性,強烈建議遠程站點使用主網的子網,以便進行歸納。增加 ACL輸入會降低性能,使故障查尋復雜化并影響可擴展性,適當的子網化還可支持簡化的路由器頭端配置,以實現分支到分支相互交流,要對所有設備的信息流進行歸類,所需的隧道也較少。IP編址還可影響VPN的多個方面,包括重疊網絡的遠程管理連接。

多協議隧道

IPSec作為一種標準,只支持單點廣播流量。對于多協議或IP多點廣播隧道,必須使用另一種隧道協議。

網絡地址轉換

NAT可發(fā)生于IPSec之前或之后。了解NAT何時發(fā)生是十分重要的,因為在某些情況下,由于隧道構建受阻或信息流穿過隧道,NAT都可能對IPSec構成影響。除非提供接入是必須的,否則將NAT應用于VPN流量將不失為上策。

單一目的和多目的設備

在網絡設計過程中,您需要選擇是在聯網或安全設備中采用集成功能,還是采用VPN設備的特殊功能。集成功能通常是很吸引人的,因為您可以在現行設備上實施,且該設備經濟有效,其特性可與其他設備互操作,從而提供功能更理想的解決方案。指定的VPN設備通常在對功能的要求很高或性能要求使用特殊硬件時,才會使用。當決定了采取何種選項,可根據設備的容量和功能對決策進行權衡,并與集成設備的功能優(yōu)勢相對照。在整個體系結構中,兩類系統都有所使用。由于 IPSec是一種要求嚴格的功能,隨著設計規(guī)模的提高,選擇VPN設備取代集成型路由器或防火墻的可行性也日趨增大。注意,對VPN設備這一概念的了解不是件容易的事情。當今的許多VPN設備可提供理想的性能和VPN管理選項,與此同時,也提供有限的路由選擇、防火墻或CoS功能,而它們可能與集成設備有關。如果所有這些高級功能都得以實現,從性能和部署選項的角度來看,這種設備也開始越來越像集成型設備。同樣,除了路由選擇和安全特性的全面實施以外,可支持全部VPN功能的VPN路由器,可在VPN單獨環(huán)境中進行配置,其特征更象一種應用。

入侵檢測、網絡訪問控制、信任和VPN

IPSec VPN在部署時,周圍通常環(huán)繞著多層訪問控制和入侵檢測。網絡入侵檢測系統(NIDS)是一項用于減少與擴展安全范圍有關風險的技術。在VPN設計中, NIDS完成了兩項基本功能。首先,NIDS可用于分析源自或送至VPN設備的信息流。其次,NIDS可用于加密后,確認僅僅是加密信息流被發(fā)送并由 VPN設備接收。

除NIDS以外,通常使用防火墻的訪問控制應該在VPN設備前后設置。當今的部署都將防火墻安置在VPN設備的前面。當安置在前面時,對用戶信息流的種類不具備可視性,因為信息流依然是加密的。防火墻在VPN設備前所能提供的大多數優(yōu)勢此時已喪失殆盡。

分離隧道

當遠程VPN用戶或站點被允許接入公共網(互聯網),與此同時,他未先將公共網絡信息流安置在隧道內,就接入了專用VPN網絡,此時就出現了分離隧道。事實上,不實施分離隧道會給VPN頭端造成巨大負載,因為所有互聯網相關信息流都需要流經頭端設備的WAN帶寬。

在SAFE VPN中,遠程站點除了特殊情況外,都假設實施了分離隧道。如果不支持分離隧道,而設計不會改變,那么由于頭端的流量負載加大,性能和擴展性就會產生少許變化。

部分網狀、全部網狀、分布式和星型網絡

在任一網絡拓撲結構上鋪設VPN時,許多因素都會影響網絡的可擴展性和性能。全部網狀網絡會迅速地陷入可擴展性的困境之中,因為網絡中的每臺設備都必須通過一個獨特的IPSec隧道與網絡中的其他設備交流。這就是n(n-1)/2隧道模式,在某些情況下擴大網絡的規(guī)模已經變得不現實。許多隧道也都存在性能問題。部分網狀網絡與全部網狀網絡相比,有較大的可擴展空間。與全部網狀網絡中的設備相同的是,在這種拓撲結構中的限制因素是,在CPU合理應用的前提下,設備可支持的隧道數量。這兩種網絡都可運用一種動態(tài)隧道端點搜索機制,以簡化配置和提高可擴展性。中心輻射型網絡可以更理想地擴展,但是,所有流量都渡過集線器站點,而且這種設備要求大量的帶寬。

互操作性與混合和同種設備部署

雖然IPSec是一種已證實的標準,但RFC依然為它的解釋留下了充足的空間。另外,互聯網草案,如IKE模式配置和供應商專用特性,提高了互操作問題出現的可能性。因為這些緣故,您應該對供應商產品的互操作信息及其在互操作性評比中的表現情況進行綜合評價。此外,為確保單一供應商產品間的互操作性,最好在所有平臺上使用同一代碼庫。

網絡運營

在中央IT模式運營中,需要通過中央站點VPN對遠程站點進行管理。VPN設備可支持多種配置選項,以確定隧道端點,視所采用的方式而定,這些選項可能會對網絡的管理性能產生影響。要高效地管理遠程設備,您必須在您的管理應用所在的站點使用靜態(tài)加密映像。您不可以在頭端和動態(tài)加密映像。動態(tài)加密映像只接受進入的IKE請求,但無法初始化它們,因此,要始終保證在遠程設備和頭端站點間存在一條隧道。靜態(tài)加密映像配置包括遠程對等設備的靜態(tài)IP地址,因此,遠程站點必須使用靜態(tài)IP地址來支持遠程管理。

壓縮

第二層壓縮未提供VPN信息流鏈路帶寬削減功能。第三層壓縮,發(fā)生于加密之前,的確可使數據量降低。考慮到第三層壓縮在當今的大多數硬件加速器中都不支持,因而當使用時,對CPU要求非常嚴格。

遠程接入用戶要求

當用戶不在辦公室和不在控制區(qū)時,思科公司建議您對他們到內部網和互聯網的連接進行控制。如果您選擇分離隧道要確保安裝、更新和運行個人防火墻,以及在遠程接入客戶機上擁有一個有效的安全策略。思科公司建議您在未實施防火墻的情況下,不要在客戶機上實施分離隧道。

高可用性

目前,有兩種機制可用于確定遠程對等設備的可用性和隧道建立狀態(tài):路由選擇和IKE保持激活信息。路由器可支持兩種機制,而防火墻、集中器和遠程接入客戶機則支持IKE保持激活信息。


熱詞搜索:

上一篇:ERP遠程安全接入得益于SSL VPN
下一篇:用網絡訪問控制來強化SSL VPN網絡安全

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久网站最新地址| 91免费视频大全| 日韩一区和二区| 日本午夜精品一区二区三区电影| 欧美综合在线视频| 亚洲五码中文字幕| 欧美日韩视频一区二区| 亚洲高清免费观看| 日韩一区二区三区高清免费看看| 久久疯狂做爰流白浆xx| 精品粉嫩超白一线天av| 国产传媒日韩欧美成人| 中文字幕一区av| 日韩小视频在线观看专区| 国内外成人在线视频| 国产精品久久毛片a| 欧美三级蜜桃2在线观看| 久草中文综合在线| 成人欧美一区二区三区视频网页| 欧美精品v日韩精品v韩国精品v| 韩国三级在线一区| 香蕉久久夜色精品国产使用方法| 国产欧美一区二区三区沐欲| 日本福利一区二区| 国产**成人网毛片九色| 青青草国产精品亚洲专区无| 国产精品国产三级国产普通话99| 56国语精品自产拍在线观看| 成人av电影在线观看| 九色综合国产一区二区三区| 一区二区三区日韩欧美精品| 欧美不卡123| 欧美视频一区二区| 久久综合九色综合欧美98| 亚洲激情图片小说视频| 亚洲黄网站在线观看| 欧美日韩不卡一区二区| 日韩一区二区在线观看视频| 久久婷婷国产综合精品青草| 国产欧美一区二区精品婷婷| 亚洲欧美一区二区视频| 亚洲成av人片在线观看无码| 一区二区三区欧美在线观看| 精品国产一二三| 91精品麻豆日日躁夜夜躁| 成人国产精品免费观看| 麻豆成人免费电影| 视频精品一区二区| 亚洲一卡二卡三卡四卡无卡久久| 26uuu久久综合| 日韩美女一区二区三区| 欧美日韩视频第一区| 色噜噜狠狠一区二区三区果冻| 成人午夜看片网址| 国产精品一区三区| 东方aⅴ免费观看久久av| 精品一区二区三区久久| 久久精品国产第一区二区三区| 午夜精品久久久久久| 亚洲成人激情自拍| 日韩国产高清在线| 精品一区二区三区在线播放视频| 成人午夜视频福利| 粉嫩高潮美女一区二区三区| 欧美午夜理伦三级在线观看| 精品国产91乱码一区二区三区| 中文字幕不卡在线观看| 亚洲超丰满肉感bbw| 国产精品伊人色| 欧美一区二区黄| |精品福利一区二区三区| 日韩av二区在线播放| 91美女片黄在线| 国产亚洲欧美日韩俺去了| 一区二区三区产品免费精品久久75| 亚洲一区二区三区四区在线观看 | 538在线一区二区精品国产| 日韩欧美一级二级三级久久久| 亚洲精品视频自拍| 国产成人免费视频网站 | 免费高清不卡av| 99久久精品久久久久久清纯| 精品成a人在线观看| 丝袜美腿一区二区三区| 欧美视频在线一区| 亚洲综合在线视频| 色综合视频一区二区三区高清| 欧美国产日韩亚洲一区| 亚洲国产精品综合小说图片区| 国产高清亚洲一区| 日本一区二区三区久久久久久久久不| 韩国欧美国产1区| 国产精品久久久久久久久搜平片| 91首页免费视频| 三级久久三级久久| 久久嫩草精品久久久精品一| 91在线码无精品| 青青草视频一区| 欧美激情在线观看视频免费| 在线亚洲人成电影网站色www| 亚洲成人免费视| 亚洲国产精品精华液2区45| 丰满岳乱妇一区二区三区| 中文字幕二三区不卡| 色综合天天综合网国产成人综合天| 亚洲欧美区自拍先锋| 欧美日韩电影在线| 激情综合一区二区三区| 中文字幕亚洲综合久久菠萝蜜| 91国产视频在线观看| 日韩电影在线观看电影| 久久精品欧美一区二区三区不卡| 91麻豆文化传媒在线观看| 麻豆成人91精品二区三区| 亚洲同性gay激情无套| 欧美一区二区三区在| 99久久免费精品高清特色大片| 亚洲高清免费观看高清完整版在线观看| 日韩视频免费观看高清完整版在线观看| 国产成人一级电影| 国产精品99精品久久免费| 国产精品进线69影院| 日韩欧美国产一区二区三区| 色美美综合视频| 国产一区久久久| 9久草视频在线视频精品| 久久国产精品区| 天天射综合影视| 亚洲二区在线视频| 17c精品麻豆一区二区免费| 精品少妇一区二区三区视频免付费 | 欧美v日韩v国产v| 日韩一级在线观看| 欧美日韩一区二区在线观看视频 | 91在线视频网址| 国产成人在线观看| 国产一区二区电影| 精品制服美女丁香| 黄网站免费久久| 精品无人码麻豆乱码1区2区| 看电视剧不卡顿的网站| 蜜臀av性久久久久蜜臀aⅴ | 成人免费看视频| 不卡电影免费在线播放一区| 丰满白嫩尤物一区二区| 国产高清在线精品| av一二三不卡影片| 91麻豆.com| 欧美精品 国产精品| 69成人精品免费视频| 久久久久久久久久久电影| 中文欧美字幕免费| 亚洲日穴在线视频| 蜜臀久久久久久久| 日产国产欧美视频一区精品| 精品午夜久久福利影院 | 香蕉成人伊视频在线观看| 奇米影视在线99精品| 国产成人亚洲精品青草天美| 色呦呦一区二区三区| 日韩欧美亚洲国产另类| 中文字幕中文在线不卡住| 亚洲h在线观看| 从欧美一区二区三区| 欧美三级中文字幕| 国产精品免费av| 秋霞午夜av一区二区三区| 99re热这里只有精品视频| 欧美乱熟臀69xxxxxx| 亚洲人成影院在线观看| 久久se这里有精品| 欧美日韩精品免费观看视频| 国产精品污www在线观看| 日韩高清欧美激情| 色视频一区二区| 国产女同互慰高潮91漫画| 免费的国产精品| 欧美日韩五月天| 亚洲国产精品嫩草影院| 成人高清伦理免费影院在线观看| 日韩一级免费观看| 亚洲成va人在线观看| 91色九色蝌蚪| 国产精品色在线观看| 韩国av一区二区三区四区| 日韩精品一区二区三区swag | 亚洲欧美日韩人成在线播放| 日韩片之四级片| 亚洲国产欧美日韩另类综合| 91麻豆福利精品推荐| 一区二区三区国产精品| 在线精品视频小说1| 亚洲香蕉伊在人在线观| 欧美日韩五月天| 免费成人结看片| 久久久久成人黄色影片| av午夜一区麻豆| 亚洲国产裸拍裸体视频在线观看乱了 | 亚洲一二三区不卡| 制服.丝袜.亚洲.中文.综合|