最新公告 |
当前位置: 首页 > 新闻与文档 > SonicWall配置 >

中小企业网络选择sslvpn是否适合

时间:2012-04-25 16:06来源:港湾互联网络 作者:港湾网络编辑 点击:
综合辅导:中小企业网络选择sslvpn是否适合

  虚拟专用网(vpn)为远距离工作者们、旅行主管们,以及那些常常将工作带回家里的雇员们提供了一个安全的通道,让他们可以连上公司的本地局域网并存取自己所需的相关资源。现在有许多不同的vpn选项可用,其中一些被内置在流行的操作系统之中,而另一些则需要购买额外的软件或硬件。和绝大多数技术一样,大企业由于充足的费用预算,而在选择正确的vpn解决方案方面拥有更多的灵活性,以及因为拥有专业的it职员,而拥有对不同种类vpn的选择、部 署以及管理的能力。

  对中小企业而言的vpn选项

  适合小企业的最流行vpn选项包括:

  点对点信道协议(pptp,point to point tunneling protocol)vpn:pptp服务内置在windows server系统之中,从windows nt直到longhorn server都有,这样你就可以自行建立一个pptp服务器,而无需购买额外的软件,而pptp的客户端则已经内置在了近来所有版本的windows之中。

  使用ipsec加密的layer 2信道协议: l2tp/ipsec vpn服务被内置在windows 2000 server以及更高版本之中,而l2tp客户端则被包含在windows 2000专业版以及之后版本的windows操作系统之中。

  基于ipsec的第三方vpn解决方案:有大批的生产商提供基于ipsec的vpn设备以及集成的防火墙/vpn产品,比如cisco,sonicwall,juniper networks,symantec,以及很多其他厂商。

  基于ssl的vpn解决方案: 基于ssl(secure sockets layer)的vpn设备以及软件可以从多个源头获得。而即将发布的微软下一版本服务器操作系统(开发代码longhorn server)将会提供一个全新的vpn协议——sstp(secure socket tunneling protocol),同时在vista service pack 1中也将会提供对sstp协议的支持。这将为中小企业市场提供另一种低成本的vpn解决方案。

  对中小企业市场而言,使用ssl vpn的优点

  ssl(以及它的继承者,tls,transport layer security)是相对简单的技术,通过使用公共密钥加密技术(公共/秘密密钥对)来建立一个加密信道,从而对数据进行传输。而它的部署和实施相比起例如ipsec vpn这样的技术而言,也相对没有那么复杂。对中小企业而言,这一点特别的重要,因为它们通常并没有大量的it职员或it专家,而且一般也没有对 ipsec vpn进行故障调试所需的专门技术。

  ssl vpn常常被吹捧为“无需客户端”,但是实际上这个说法并不正确;更精确的说法是绝大多数电脑其实都内置了ssl客户端:网页浏览器。因此即使在那些用户根本无权安装任何软件的电脑上,也依然可以建立ssl vpn.显然,这让建立vpn的过程变得更加简单,也让选择到底在何处建立局域网远程连接的过程变得更加富有灵活性。

  当用户们试图在饭店里或者其他类似所在地建立vpn连接时,常常会碰到的一个问题是一些网络/防火墙管理员常常会关闭了vpn协议所使用的端口。不过,由于绝大多数网络都会允许进行安全http(https)通讯,所以这种情况下ssl vpn依旧能够正常工作,而其他的vpn协议可就不行了。

  但另一方面,使用ssl vpn,自然也就无法获得使用其他传统vpn技术所能获得的相应存取级别权限。

  安全方面

  使用vpn的目的是提供一个安全信道,以便远程用户可以存取私有网络。而允许任何类型的远程存取都会导致一定的风险,包括vpn.比方说,用户口令可能会被“破解”,从而允许未经授权的人通过vpn服务器存取网络资源。但这种风险可以通过加强口令的复杂度来降低,并通过使用两种以上的认证方式(比如智能卡)来更进一步的削减风险。

  而对所有种类的vpn连接来说,另一个风险则是所谓的“分裂信道”。当远程电脑在连接公司电脑的同时,如果又同时连接到internet的某个资源上,“分裂信道”就会发生。如果远程电脑遭受了来自internet连接的入侵,那么入侵者就可以利用vpn信道来存取公司的网络。vpn客户端可以通过配置来阻止分裂信道的发生。

  因为ssl vpn可以在公共电脑上建立,所以可能会为公司网络带来额外的风险,因为这些公共电脑并不一定都打上了最新的系统补丁或者进行了最新的系统更新,所使用的反病毒软件可能也不是最新的病毒库,而且很可能并没有使用防火墙。另外,公共电脑可能不支持两种以上的认证方式,因为它们自身没有智能卡阅读器,或直接被禁用了usb端口。

  好的ssl vpn执行过程,会允许你对试图建立vpn连接公司网络的远程电脑自身的“健康状况”进行检查。这个技术让你可以设定检查标准(比如要求具备反病毒软件,防火墙,以及打上了系统最新补丁包/更新),当远程电脑达不到标准的要求时,就会阻止其向公司网络建立vpn连接。

  期待sstp

  微软面向longhorn server以及vista的全新sstp vpn将有助于解决许多用户在使用pptp以及l2tp/ipsec连接时遇到的被防火墙、代理服务器以及nat设备拦截的问题,特别是在那些用户对这些设备没有任何配置控制权的网络上。

  就像其他vpn协议一样,sstp将通过在服务器上的rras(路由以及远程存取服务,routing and remote access services)进行配置。sstp通讯使用tcp 443端口。sstp在ipv6上的信道也将被支持;vista和longhorn都已经在系统中安装了ipv6,并默认启用。而多因素认证,比如智能卡或者securid令牌,也和rras远程存取策略一样,受到支持。而连接系统管理工具包(cmak,connection manager administration kit),则可以为sstp vpn连接建立不同的配置文件。

  总结

  以前,ssl vpn解决方案一般都很昂贵,因此更多的是被大型级别的企业采用。但是,现在已经出现了低价的ssl vpn设备和软件,而且微软也将在下一版本的windows服务器以及客户端操作系统中内置ssl信道协议,因此对中小企业来说,ssl vpn已经成为一个切实可行的选择。

来源:考试大 - 思科认证考试

责编:drfcy   

(责任编辑:admin)
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
用户名: 验证码: 点击我更换图片
栏目列表
推荐内容
驱白巴布期片 白癜风的发病原因 复方卡力孜然酊 白癜风早期能治愈吗 北京军颐中医医院 白癜风早期能治愈吗 北京军颐中医医院 北京军颐中医医院 补骨脂注射液 白癜风症状 白癜风治疗医院 北京白癜风医院 治疗白癜风最好的方法 北京军颐中医医院 头部白癜风的症状 白癜风传染吗 白癜风的发病原因 北京白癜风医院哪家好 白癜风的危害 白癜风早期症状 白癜风的治疗 白癜风症状 白癜风治疗 专业治疗白癜风医院哪家好 白癜风早期能治愈吗 白癜风症状 白癜风能治愈吗 白癜风治疗 白癜风治疗方法 白癜风怎么治疗 儿童白癜风发病的原因 白癜风的危害 白癜风治疗要花多少钱 白癜风去哪里治疗最好 白癜风治疗医院 如何治疗白癜风好 白癜风能治愈吗 什么方法治疗白癜风好 廊坊治疗白癜风最好的专科医院 白癜风怎么治疗好 白癜风早期能治愈吗 白癜风哪里治疗好 治疗白癜风的偏方有哪些 怎么治疗白癜风好 石家庄白癜风最好的医院 怎么治疗白癜风好 治疗白癜风哪家医院好 治疗牛皮癣,北京牛皮癣医院 白癜风治疗最好医院 白癜风能治愈吗 白癜风能治愈吗 白癜风早期症状 白癜风专科医院 治疗白癜风医院 白癜风早期症状是怎么样 天津治疗白癜风哪家医院效果最好 北京白癜风军颐中医医院 白癜风治疗医院 白癜风如何治疗 白癜风医院 治疗白癜风最好医院 牛皮癣 牛皮癣治疗 牛皮癣医院 治疗白癜风多少钱 北京治疗白癜风最好医院 白癜风早期症状 治疗白癜风偏方
How To Get Rid Of Stretch Marks
How to Get Rid of Acne Scars
how to get rid of flakes
how to ask a girl out
how to get a girl to like you
How To Talk To Girls
How To Impress A Girl