VPN 的技術原理是什么?
來自:程序IT圈

SSL VPN技術



IPSec缺陷


SSL VPN功能技術


虛擬網(wǎng)關


WEB代理

Web-link采用ActiveX控件方式,對頁面進行轉發(fā)。 Web改寫方式采用腳本改寫方式,將請求所得頁面上的鏈接進行改寫,其他網(wǎng)頁內容不作修改。


文件共享


客戶端向內網(wǎng)文件服務器發(fā)起HTTPS格式的請求,發(fā)送到USG防火墻。 USG防火墻將HTTPS格式的請求報文轉換為SMB格式的報文。 USG防火墻發(fā)送SMB格式的請求報文給文件服務器。 文件服務器接受請求報文,將請求結果發(fā)送給USG防火墻,用的是SMB報文。 USG防火墻將SMB應答報文轉換為HTTPS格式。 將請求結果(HTTPS格式的報文)發(fā)送到客戶端。

端口轉發(fā)
單端口單服務器(如:Telnet,SSH,MS RDP, VNC等)。
單端口多服務器(如:Lotus Notes)。
多端口多服務器(如:Outlook)。
動態(tài)端口(如:FTP,Oracle)。

實現(xiàn)對內網(wǎng)TCP應用的廣泛支持。 遠程桌面、outlook、Notes、FTP等。 所有數(shù)據(jù)流都經(jīng)過加密認證。 對用戶進行統(tǒng)一的授權、認證。 提供對TCP應用的訪問控制。 只需標準瀏覽器,不用安裝客戶端。

網(wǎng)絡擴展

分離模式:用戶可以訪問遠端企業(yè)內網(wǎng)(通過虛擬網(wǎng)卡)和本地局域網(wǎng)(通過實際網(wǎng)卡),不能訪問Internet。
全路由模式:用戶只允許訪問遠端企業(yè)內網(wǎng)(通過虛擬網(wǎng)卡),不能訪問Internet和本地局域網(wǎng)。
手動模式:用戶可以訪問遠端企業(yè)內網(wǎng)特定網(wǎng)段的資源(通過虛擬網(wǎng)卡),對其它Internet和本地局域網(wǎng)的訪問不受影響(通過實際網(wǎng)卡)。網(wǎng)段沖突時優(yōu)先訪問遠端企業(yè)內網(wǎng)。




終端安全
殺毒軟件檢查 防火墻檢查 注冊表檢查 文件檢查 端口檢查 進程檢查 操作系統(tǒng)檢查
Internet臨時文件
瀏覽器自動保存的密碼
Cookie記錄
瀏覽器的訪問歷史記錄
回收站和最近打開的文檔列表
指定文件或文件夾

完善的日志功能
日志查詢
日志導出
虛擬網(wǎng)關管理員日志
用戶日志
系統(tǒng)日志

認證授權


證書匿名認證

如果網(wǎng)關引用的CA證書與客戶端證書是同一個CA機構頒發(fā)的,且客戶端證書在有效期內,則證書模塊認為客戶端證書可信,用戶認證通過,繼續(xù)執(zhí)行4。
如果證書模塊認為客戶端證書不可信,用戶認證不通過,則執(zhí)行5。
網(wǎng)關會從自己的角色授權列表中查找用戶所屬角色從而確認此用戶的業(yè)務權限。

證書挑戰(zhàn)認證

證書+本地用戶名密碼證書+服務器認證

SSL VPN應用場景



SSL VPN單臂組網(wǎng)模式應用場景分析


SSLVPN雙臂組網(wǎng)模式應用場景分析

在此類組網(wǎng)環(huán)境中,SVN使用兩個不同的網(wǎng)口連接外網(wǎng)與內網(wǎng),這種組網(wǎng)方式下,具有清晰的內網(wǎng)、外網(wǎng)概念;無需做額外的配置,外網(wǎng)口對應虛擬網(wǎng)關IP,內網(wǎng)口配置內網(wǎng)管理IP。
虛擬網(wǎng)關IP不一定需要經(jīng)過NAT轉換,只要外網(wǎng)用戶能夠訪問此虛擬網(wǎng)關IP地址即可。內外網(wǎng)接口沒有特定的物理接口,任何一個物理接口都可以作為內網(wǎng)或外網(wǎng)接口。
圖中路由器和交換機之間處于連接狀態(tài)。這是因為客戶網(wǎng)絡中可能有部分應用不需要經(jīng)過SSL加密,而是直接通過防火墻訪問外網(wǎng)。這時就需要在交換機和路由器.上配置策略路由,需要建立SSLVPN的流量就轉發(fā)到SVN上,而普通的應用就直接通過防火墻訪問外網(wǎng)。

SSL VPN配置步驟

放行Untrust到L ocal安全區(qū)域的SSL VPN流量。
放行Local到Trust安全區(qū)域的業(yè)務流量。


ensp將防火墻該功能閹割好啦,今天的分享就到這兒啦,我們下次見啦~
GitHub科技推薦
???GitHub 加速神器, 來了! ???俄黑客組織向英美德等十國正式宣布網(wǎng)絡戰(zhàn) ???為啥電腦從C盤開始?A、B盤去哪了? ???看看人家那文本識別系統(tǒng),那叫一個優(yōu)雅 關注「Github科技」加星標,每天帶你逛Github好玩的項目


