11 12
发新话题
打印

大家看看,如何用VPN SSL解决

大家看看,如何用VPN SSL解决

某集团公司
有5个局域网,分布在4个城市
其中集团和一个分公司在A市(简称A市),另有三个分公司分别在B C D市
集团有IT人员,技术较好;BCD市没有专职IT人员,单机维护外包给电脑公司
业务软件主要装在集团,主要为BS架构软件

原来集团有固定IP,同一个城市的分公司局域网 通过2000server域的软路由(软IPsec) 连接
注意:集团的固定IP不是专业机房提供的,所以经常掉线,影响用户实用

目前,该公司IT部门决定
1、把应用服务器服务器迁移到专业机房,提高可用度;
2、想采用SSL vpn 硬件设备,即让分公司的用户经过ssl 验证进入应用服务器

但同时,总部局域网用户仍然通过软ipsec进入 应用系统

目前,有以下问题
1、在实用ssl验证子公司用户的同时,是否可以让总部局域网用户仍然通过软ipsec进入应用系统
2、是否可以部分用USB设备+pin 部分 用用户名和密码

TOP

SSL VPN的强劲发展势头似乎表明,它将取代IPSec VPN,  不过仔细分析你会发现,二者并不矛盾

选购理想的虚拟专用网对企业用户来说相当困难,当前盛行的说法是:风头渐劲的SSL VPN将迅速赶超并有可能替代传统的IPSec VPN,这更加大了选购决策的难度。当然,有人坚持认为:SSL VPN这个灰姑娘很快会大放光彩,IPSec VPN将随之黯然失色。这更是为近期业界的喧闹加了一把火。

业内人士认为,IPSec被淘汰的传闻说得过早了,但在远程访问领域,无疑出现了非常明显的一股潮流——远离IPSec,这股潮流源于一些非常实际的原因。

稳步发展

Infonetics Research是一家国际市场调研和咨询公司,也是VPN领域的主要专业公司。它称,SSL VPN取得了长足发展,以至2003年许多IPSec VPN厂商将继续宣布推出基于SSL的产品。这一幕现在已经呈现在世人面前,诺基亚、思科及其它大玩家纷纷推出了围绕SSL产品的解决方案。

尽管如此,SSL仍旧不会取代IPSec,Infonetics如此认为。因为站点到站点连接缺少理想的SSL解决方案,而说到远程访问,许多公司考虑之后,可能为了不同的远程访问而同时部署SSL和IPSec,但在近期,这种情况不太可能成为主导性潮流。

据Infonetics最近发表的报告表明,IPSec对VPN而言仍是主导性的隧道和加密技术。不过同时,SSL将不断获得吸引力。到2005年,74%的移动员工将依赖VPN(比2003年增加15%),预计增长率主要来自SSL,这种IPSec以外的替代方案避开了部署及管理必要客户软件的复杂性和人力需求。

现在的问题在于,在这个市场的早期阶段,许多厂商在如何给基于SSL的产品定位上似乎没有明确态度。到底把SSL VPN(又叫做应用层VPN网关产品)视为与IPSec竞争还是互补?这还是个营销难题。

Infonetics认为,SSL产品最终的定位最好与IPSec互补。大多数IPSec厂商将开发或购进应用层VPN技术,添加到自己的产品线当中。这种互补性定位对市场能否成功至关重要。如果在今后12个月,在该领域领先市场的厂商决定在SSL和IPSec之间挑起竞争,那么整个市场将会遭殃。

区别何在

在设计上,IPSec VPN是一种基础设施性质的安全技术。这类VPN的真正价值在于,它们尽量提高IP环境的安全性。可问题在于,部署IPSec需要对基础设施进行重大改造,以便远程访问。好处就摆在那里,但管理成本很高。就这点而言,IPSec仍是站点到站点连接的不二选择,但用于其它远程访问活动的SSL VPN也引起了人们的兴趣。

不过,首次登台亮相时,IPSec VPN被认为与其它远程访问解决方案相比有一大优势。IPSec VPN的诱人之处包括,它采用了集中式安全和策略管理部件,从而大大缓解了维护需求。

然而,近期传统的IPSec VPN出现了两个主要问题:首先,客户软件带来了人力开销,而许多公司希望能够避免;其次,某些安全问题也已暴露出来,这些问题主要与建立开放式网络层连接有关。

首选方案

许多专家认为,就通常的企业高级用户(Power User)和LAN-to-LAN连接所需要的直接访问企业网络功能而言,IPSec无可比拟。然而,典型的SSL VPN被认为最适合于普通远程员工访问基于Web的应用。因而,如果需要更全面的、面向基于浏览器应用的访问,以及面向远程员工、把所有办公室连接起来,IPSec无疑是首选。

另一方面,SSL VPN不需要在最终用户的PC和便携式电脑上装入另外的客户软件。有些公司之所以选择SSL而不是IPSec,这项不需要客户软件的功能正是一个重要因素。

除此之外,SSL VPN还有其它经常被提到的特性,包括降低部署成本、减小对日常性支持和管理的需求。此外,因为所有内外部流量通常都经过单一的硬件设备,这样就可以控制对资源和URL的访问。

厂商推出这类不需要客户软件的VPN产品后,用户就能通过与因特网连接的任务设备实现连接,并借助于SSL隧道获得安全访问。这需要在企业防火墙后面增添硬件,但企业只要管理一种设备,不必维护、升级及配置客户软件。

因为最终用户避免了携带便携式电脑,通过与因特网连接的任何设备就能获得访问,SSL更容易满足大多数员工对移动连接的需求。不过这种方案的问题在于,SSL VPN的加密级别通常不如IPSec VPN高。所以,尽管部署和支持成本比较低,并且使组织可以为使用台式电脑、便携式电脑或其它方式的员工提供使用电子邮件的功能,甚至迅速、便捷地为合作伙伴提供访问外联网的功能,但SSL VPN仍有其缺点。

业内人士认为,这些缺点通常涉及客户端安全和性能等问题。对E-mail和Intranet而言,SSL VPN是很好;但对需要较高安全级别、较为复杂的应用而言,就需要IPSec VPN。

连接企业

尽管有人认为SSL其实只适用于访问基于Web的应用,而不是直接访问企业网,它更适合不大懂技术的用户,而不是高级用户,但现在出现了一种新趋势——SSL趋向于被用作基础设施技术,而不是仅仅成为与Web应用服务器相关联、部署于网络基础设施的其它构件等设备的一项技术。

此外,现在市面上的一些SSL技术已经允许可信的高级用户通过固定设备进行远程连接,而固定设备这端配有可信的PC、防火墙和防病毒及其它保护措施。简而言之,它只是一种可以为所有用户提供各种所需特性的VPN而已,与IPSec VPN的根本区别在于,流量是通过SSL来传输的。

不过,许多组织同时使用SSL和IPSec VPN一定有其理由。但业内专家认为,没有理由为了远程访问而同时使用两者。而眼下IT组织并不赞同这种观点,也就是说,在网络内部,它们把IPSec技术运用于LAN-to-LAN,SSL VPN则专门用于日常性的远程访问工作。

无论有关SSL VPN的说法如何,公司应该牢记:这类技术不可能为每个人解决所有问题。有关SSL VPN的种种说法只是一种市场指标,表明它是解决某几类问题的另一种方法:解决的不是所有问题,而是某几类。

客户软件是关键

因此,有人坚定地认为,IPSec是提供站点到站点连接的首要工具,通过这种连接,你可以在广域网(WAN)上实现基础设施到基础设施的通信。而SSL VPN不需要客户软件的特性有助于降低成本、减缓远程桌面维护方面的担忧。

但是,SSL的局限性在于,只能访问通过网络浏览器连接的资产。所以,这要求某些应用要有小应用程序,这样才能够有效地访问。如果企业资产或应用没有小应用程序,要想连接到它们就比较困难。因而,你无法在没有客户软件的环境下运行,因为这需要某种客户软件丰富(Client-Rich)的交互系统。

不需要客户软件的运行环境肯定有其效率和好处,但在性能、应用覆盖和兼容性等方面也存在问题。这样一来,完全采用这种方案显得更具挑战性。SSL这种方案可以解决OS客户软件问题、客户软件维护问题,但肯定不能完全替代IPSec VPN,因为各自所要解决的是几乎没多少重叠的两种不同问题。

SSL与应用安全

对需要远程访问的大多数公司而言,所支持的应用应当包括公司为尽量提高效率、生产力和盈利能力所需要的各种应用。尽管应用安全提供了这种覆盖宽度,但SSL VPN能支持的应用种类非常有限。

大多数SSL VPN都是HTTP反向代理,这样它们非常适合于具有Web功能的应用,只要通过任何Web浏览器即可访问。HTTP反向代理支持其它的查询/应答应用,譬如基本的电子邮件及许多企业的生产力工具,譬如ERP和CRM等客户机/服务器应用。为了访问这些类型的应用,SSL VPN为远程连接提供了简单、经济的一种方案。它属于即插即用型的,不需要任何附加的客户端软件或硬件。

然而,同样这个优点偏偏成了SSL VPN的最大局限因素:用户只能访问所需要的应用和数据资源当中的一小部分。SSL VPN无法为远程访问应用提供全面的解决方案,因为它并不有助于访问内部开发的应用,也不有助于访问要求多个渠道和动态端口以及使用多种协议这类复杂的应用。不过这对公司及远程用户来说却是一个关键需求。譬如说,SSL VPN没有架构来支持即时消息传送、多播、数据馈送、视频会议及VoIP。

尽管SSL能够保护由HTTP创建的TCP通道的安全,但它并不适用于UDP通道。然而,如今企业对应用的支持要求支持各种类型的应用:TCP和UDP、客户机/服务器和Web、现成和内部开发的程序。

应用独立的安全解决方案应该具备支持各种标准的TCP或UDP。应用安全技术支持使用物理网络的各种解决方案。除了支持如今各种程序外,应用安全还将支持未来的各种方案,不管是哪种协议或是设计。

TOP

个人感觉还是ipsec vpn使用范围更广一些,只是多了一个客户端.

TOP

MPLS VPN 业务介绍——组建企业内部网的理想选择(Virtual Private Network) 什么是MPLS VPN业务 MPLS VPN(Virtual Private Network,虚拟专网)依托于中国铁通宽带互联网CRNET,采用MPLS(Multiprotocol Label Switching,多协议标记交换)协议,结合服务等级、流量控制等技术,为用户在公共IP网络上构建企业的虚拟专网,满足企业在不同城市分支机构间安全、快速、可靠的通信需求,并能够支持数据、语音、图像等高质量、高可靠性的多媒体业务。 MPLS VPN能够为企业提供的服务 ·解决内部通话,节省长途话费 ·方便地召开总部和各分支机构之间的视频会议 ·企业连接到国际互联网,建立网站对外发布信息 ·支持移动办公,随时随地登陆到企业内部网 ·安全、方便地同客户和供应商进行信息的交流和资源的共享 MPLS VPN的优点 ·经济节约采用IP方式接入,在提供与专线同等效率服务的同时,可使接入费用成倍降低;不必对原有接入设备做任何改变,保护了企业的现有网络投资;通过业务综合(如数据、语音和视频),可以降低设备投资费用;网络资源和技术的外包服务降低了企业的人员培训费用和维护运作成本。 ·安全可靠与传统IP网络相比,可提供面向连接的服务,具有更高的网络QOS保障;采用路由隔离、地址隔离、信息隐藏、支持企业对数据加密等多种手段确保数据传送安全;大带宽、多节点、多路由、充裕的网络和传输资源保证网络可靠性,使之不存在单点故障。 ·扩展灵活基于IP网络,可实现各种新增增值业务与现有网络的无缝链接;增加节点只需要一个端口/一条线路接入网络,不需逐条配置各节点间的电路,避免了N平方的扩展性问题;可方便地调整网络拓扑结构,不需要用户侧新增任何线路或修改任何配置。 ·管理简单 IP网络具有比其他网络技术更为优越的网络管理性能,使企业在享受VPN所带来的时间与费用的节约的同时,可以集中精力从事更多的企业核心业务。 铁通MPLS VPN业务的优势 ·真正意义的全程全网,统一业务,统一实施 ·高容量的骨干层设备和链路带宽 ·完整和专业的企业虚拟网络规划和咨询 ·完善的售前、售后技术支持服务 ·具有竞争力的价格优势

TOP

最近SSL VPN的市场突飞猛进,各种媒体上相关SSL VPN的文章也很多,但是目前存在很多的关于SSL VPN的误区,随便在网上搜索就可以看到很多错误的说法:



1. SSL VPN和IPSec VPN各有优缺点,SSL VPN只能适用于web应用;



2. XX国内厂商推出了廉价集IPSec VPN与SSL VPN于一体的设备,必将大大促进VPN的市场推广;



3. 经过使用Spirent Avalanche测试,XX厂家的SSL VPN产品的TPS(每秒新建用户数)达到了1300,最大在线用户数可以达到64’000个,完全可以适用大型的商业应用。



这就引入了几个问题:



1. 究竟SSL VPN有哪些功能?是否只能解决web应用?



2. 什么才是一个真正的SSL VPN产品?怎样区别市场上林林总总的号称的SSL VPN产品?



3. 如何衡量SSL VPN产品的性能?



下面逐个回答问题:



1 究竟SSL VPN有哪些功能?是否只能解决web应用?



SSL VPN的出现是为了解决IPSec VPN的固有缺点而出现的,SSL VPN继承了IPSec VPN的远程使用与内网使用体验一致、与应用无关的优点,避免了因有客户端而导致的使用维护不便、某些网络条件下无法接通、带来大量病毒和蠕虫的入侵、无法与企业现有认证服务器结合、无法审计等问题,从功能上有网络访问、网上应用程序、Windows文件共享、移动电子邮件、应用程序访问、传统主机、终端服务器等众多功能,可以提供C/S应用和B/S应用访问,并非只能解决web应用。这其中最为重要的是网络访问功能,SSL VPN的网络访问功能避免了IPSec VPN的缺点而又继承了IPSec VPN的优点。

TOP

 11 12
发新话题