![《网络安全设备原理与应用》 课件 15-SANGFOR VPN解决方案(一);16-SANGFOR VPN解决方案(二)_第1页](http://file4.renrendoc.com/view14/M05/3E/1A/wKhkGWcLtHGAVaNiAAELyCCLPRk283.jpg)
![《网络安全设备原理与应用》 课件 15-SANGFOR VPN解决方案(一);16-SANGFOR VPN解决方案(二)_第2页](http://file4.renrendoc.com/view14/M05/3E/1A/wKhkGWcLtHGAVaNiAAELyCCLPRk2832.jpg)
![《网络安全设备原理与应用》 课件 15-SANGFOR VPN解决方案(一);16-SANGFOR VPN解决方案(二)_第3页](http://file4.renrendoc.com/view14/M05/3E/1A/wKhkGWcLtHGAVaNiAAELyCCLPRk2833.jpg)
![《网络安全设备原理与应用》 课件 15-SANGFOR VPN解决方案(一);16-SANGFOR VPN解决方案(二)_第4页](http://file4.renrendoc.com/view14/M05/3E/1A/wKhkGWcLtHGAVaNiAAELyCCLPRk2834.jpg)
![《网络安全设备原理与应用》 课件 15-SANGFOR VPN解决方案(一);16-SANGFOR VPN解决方案(二)_第5页](http://file4.renrendoc.com/view14/M05/3E/1A/wKhkGWcLtHGAVaNiAAELyCCLPRk2835.jpg)
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
SANGFORVPN解决方案(一)SANGFORVPN功能优势SANGFORVPN术语解释SANGFORVPN建立过程SANGFORVPN数据传输过程分析SANGFORVPN特殊场景目录SANGFORVPN功能优势SANGFORVPN功能优势深信服设备自身能互联两种VPN类型,一是标准IPSecVPN,另一个就是自主开发的SANGFORVPN。与标准IPSecVPN相比,SANGFORVPN的专利技术的优势:1、支持两端都为非固定IP的公网环境---通过webagent实现2、更细致的权限粒度与标准IPSecVPN相比,SANGFORVPN的特殊场景:1、更细致的权限粒度2、隧道间路由技术,分支用户通过总部上网,实现总部的统一管控3、隧道内NAT技术,解决多个分支网段IP冲突的问题SANGFORVPN功能优势WebAgent工作原理WebAgent寻址过程:用于SANGFORVPN互联时,分支与移动用户寻找总部的地址,从而建立VPN连接。(寻址过程中,所有信息均使用DES加密。)SANGFORVPN功能优势更细致的权限粒度高级权限普通权限病毒财务服务器OA服务器SANGFORVPN功能优势线路探测技术移动用户移动用户CableModemADSL宽带独有的“线路探测”技术总部DLANSANGFORVPN功能优势SANGFORVPN术语解释SANGFORVPN建立过程SANGFORVPN数据传输过程分析SANGFORVPN特殊场景目录SANGFORVPN术语解释术语解释总部提供VPN接入服务,为其他VPN用户提供接入账户校验的设备。SANGFORVPN总部设备需要配置WEBAGENT、VPN接入账号等。一般将服务器端所在的网络做为总部。分支即接入总部端的设备。一般将客户端所在的网络做为分支。移动即SANGFORVPN的软件客户端,又称为PDLAN。一般将通过软件接入总部的单个客户端称为移动用户。一个VPN设备既可以当总部,也可以当分支,也可以同时充当总部和分支的角色。SANGFORVPN术语解释术语解释SANGFORVPN术语解释WebAgent格式WebAgent:用于SANGFORDLAN互联时,分支与移动用户寻找总部的地址,从而建立VPN连接。WEBAGENT有如下几种的填写方式:1.IP:端口,如23:4009适用于总部VPN设备有固定公网IP地址的环境2.IP1#IP2:端口,如23#21:4009适用于总部VPN设备有多条固定IP的线路,且需要做VPN的线路备份的环境3.网址的形式,如/webagent/123.php适用于总部VPN设备没有固定公网IP的环境,如ADSL线路4.域名:端口形式,如:4009适用于总部已存在动态域名指向他们出口的公网IP的环境SANGFORVPN术语解释本地子网IPSecVPN一般通过ACL抓取感兴趣流,而SANGFORVPN是通过本地子网宣告自身内网网段给对端的形式,来让对端具备访问本端网段的路由,从而实现数据的互访。(设备默认只宣告设备直连网段)SANGFORVPN术语解释VPNTUN接口Vpntun接口:VPN数据的虚拟路由口,用来引导数据发往VPN隧道,从而封装报文。SANGFORVPN功能优势SANGFORVPN术语解释SANGFORVPN建立过程SANGFORVPN数据传输过程分析SANGFORVPN特殊场景目录SANGFORVPN建立过程建立条件1、至少有一端是总部,且有足够的授权。SANGFOR硬件与SANGFOR硬件之间互连不需要授权,与第三方对接需要分支授权,移动客户端需要移动用户授权。2、至少有一端在公网上可访问,即“可寻址”或固定公网IP。3、建立VPN两端的内网地址不能冲突。4、建立VPN两端的软件版本要匹配。(如VPN4.x版本既能跟VPN4.x版本互联也能跟VPN5.x版本互联,但VPN2.x版本只能跟VPN2.x版本互联)SANGFORVPN建立过程建立过程最基本的三步曲1、寻址:与谁建立连接(找到目标)——寻址(WebAgent原理、WebAgent设置)2、认证:身份验证(提交正确、充分的信息)—账号密码、Dkey、硬件鉴权、第三方认证。3、策略:(下发)选路策略、权限策略、VPN路由策略、安全策略(移动用户)、VPN专线(移动用户)、分配虚拟IP寻址认证策略SANGFORVPN功能优势SANGFORVPN术语解释SANGFORVPN建立过程SANGFORVPN数据传输过程分析SANGFORVPN特殊场景总结SANGFORVPN解决方案(二)SANGFORVPN功能优势SANGFORVPN术语解释SANGFORVPN建立过程SANGFORVPN数据传输过程分析SANGFORVPN特殊场景目录SANGFORVPN功能优势SANGFORVPN术语解释SANGFORVPN建立过程SANGFORVPN数据传输过程分析SANGFORVPN特殊场景目录SANGFORVPN数据传输过程分析SANGFORVPN建立隧道SANGFORVPN数据传输过程分析数据传输问题1SIPDIPSportDportProtocolDATA0005000080TCPHTTP数据①SANGFORVPN数据传输过程分析数据传输问题1AC没有去往网段的路由!SANGFORVPN数据传输过程分析问题1解决方法在长沙AC上配置静态路由!SANGFORVPN数据传输过程分析数据传输问题2SIPDIPSportDportProtocolDATA0005000080TCPHTTP数据①②③SANGFORVPN数据传输过程分析数据传输问题2因为WOC没有去往网段的路由!SANGFORVPN数据传输过程分析问题2解决方法在总部的SSL设备上配置本地子网,将总部的资源网段宣告给长沙WOC设备SANGFORVPN数据传输过程分析问题2解决方法在分支WOC设备上可以查看到去往总部本地子网的路由条目SANGFORVPN数据传输过程分析数据发送成功①②③④⑤⑥⑦⑧⑨SANGFORVPN数据传输过程分析数据发送成功1SIPDIPSportDportProtocolDATA0005000080TCPHTTP数据①②SANGFORVPN数据传输过程分析数据发送成功2③SIPDIPSportDportProtocolDATA8400004009TCP加密的原始数据包SANGFORVPN数据传输过程分析数据发送成功3④SIPDIPSportDportProtocolDATA98400004009TCP加密的原始数据包SANGFORVPN数据传输过程分析数据发送成功4⑤⑥SIPDIPSportDportProtocolDATA900400004009TCP加密的原始数据包⑦SANGFORVPN数据传输过程分析数据发送成功5⑧⑨SIPDIPSportDportProtocolDATA0005000080TCPHTTP数据SANGFORVPN数据传输过程分析数据回包问题①SIPDIPSportDportProtocolDATA0008050000TCPHTTP数据SIPDIPSportDportProtocolDATA0008050000TCPHTTP数据②SANGFORVPN数据传输过程分析数据回包问题正常情况下AF不会把回包发送给SSL!SANGFORVPN数据传输过程分析解决方法SANGFORVPN数据传输过程分析数据回包成功⑤④⑥③⑦②①⑧SANGFORVPN数据传输过程分析数据回包成功1②①SIPDIPSportDportProtocolDATA0008050000TCPHTTP数据SANGFORVPN数据传输过程分析数据回包成功2⑤④③SIPDIPSportDportProtocolDATA009400940000TCP加密的原始数据包SANGFORVPN数据传输过程分析数据回包成功3⑥SIPDIPSportDportProtocolDATA89400940000TCP加密的原始数据包SANGFORVPN数据传输过程分析数据回包成功4⑦SIPDIPSportDportProtocolDATA8400940000TCP加密的原始数据包SANGFORVPN数据传输过程分析数据回包成功5SIPDIPSportDportProtocolDATA0008050000TCPHTTP数据⑧SANGFORVPN功能优势SANGFORVPN术语解释SANGFORVPN建立过程SANGFORVPN数据传输过程分析SANGFORVPN特殊场景目录SANGFORVPN特殊场景权限控制场景需求:总部和分支部署了两台VPN设备,现总部的VPN设备做为VPN总部与分支建立了VPN连接,用户要求对分支访问总部的服务器进行权限控制,只允许分支网络的PC访问总部的WEB服务器(80端口),禁止访问其他的任何服务器(包括PC客户端)。如下图:基本思路:该客户需求一共有两种方法可以实现,通过VPN内网权限(两端都会受到限制)或者通过防火墙过滤规则(更细化的控制)。SANGFORVPN特殊场景分支通过总部互联场景需求:总部分别与两个分支建立VPN连接,分支1与分支2均能访问总部内网,现用户要求分支1与分支2之间能相互访问。问题分析:两个分支分别与总部建立VPN隧道,但分支1与分支2之间并没有任何线路相连,也没有VPN隧道。解决办法:通过分别在分支1和分支2的设备中配置隧道间路由实现。SANGFORVPN特殊场景分支通过总部上网场景需求:总部与分支建立VPN连接,总部希望审计分支的上网行为,因此总部要求分支通过总部实现上网。解决办法:通过在分支1中配置隧道间路由实现通过总部上网。SANGFORVPN
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 二零二五年度安防设备无偿借调与安全管理合同
- 2025年度舞台剧演员聘用合同范本(戏剧类)
- 二零二五年度港口起重机作业安全责任合同
- 2025年建设工程完工验收合同
- 医药代理居间合同
- 影视制作版权转让及免责声明合同书
- 家具店装修施工合同模板
- 房地产合同补充协议
- 跨境旅游活动意外情况处理合同
- 智能船舶建造技术研发合同
- 【超星学习通】马克思主义基本原理(南开大学)尔雅章节测试网课答案
- 2024年中国工业涂料行业发展现状、市场前景、投资方向分析报告(智研咨询发布)
- 2024化工园区危险品运输车辆停车场建设规范
- 自然科学基础(小学教育专业)全套教学课件
- 小学语文阅读教学落实学生核心素养方法的研究-中期报告
- 电梯使用转让协议书范文
- 工程变更履历表
- 煤矿岗位标准化作业流程
- 唯物史观课件
- 信息资源管理(马费成-第三版)复习重点
- 邮轮外部市场营销类型
评论
0/150
提交评论