[公告]sonicwall防火墙vpn解决方案(2)
时间:2012-04-26 17:05来源:港湾互联网络 作者:港湾网络编辑 点击:
次
企业总部采用高性能的pro5060utm设备, 该设备具备防火墙功能, vpn 功能、网关防病毒,入侵防御,反间谍软件等功能。 考虑到分公司连接到总部的连接量,针对各公司的internet接入规模,我们采用不同的sonicwall防

企业总部采用高性能的pro5060utm设备, 该设备具备防火墙功能, vpn 功能、网关防病毒,入侵防御,反间谍软件等功能。 考虑到分公司连接到总部的连接量,针对各公司的internet接入规模,我们采用不同的sonicwall防火墙设备,推荐规模--产品对应表如下:

分公司的接入到总公司统一采用sonicwall utm 设备,sonicwall utm设备均具备防火墙、vpn 功能、网关防病毒、入侵防御、反间谍软件等功能。 所有的移动用户在笔记本电脑上安装sonicwall vpn客户端软件gvc,随时随地方便快捷地与企业总部甚至分支建立vpn连接,安全地访问企业的信息。 企业总部与分公司建立点到点的vpn隧道,移动办公的用户与企业总部的pro5060建立客户端vpn连接。这样分布式企业的所有网络出口入口都受到防火墙的保护,分公司与总公司及移动用户与总公司的通信都受vpn隧道的保护,如果启用网关防病毒,入侵防御和反间谍软件功能,则所有地点的内部网络都受到应用层的安全防护。 此外,sonicwall utm设备能够阻断病毒,入侵在企业各个分公司和总公司之间通过vpn隧道的传播。 间谍软件会造成企业或个人的敏感信息的泄漏,sonicwall防间谍软件功能使sonicwall能够中断来自计算机中已存在的间谍软件的后台通信,同时通过扫描并屏蔽间谍软件感染的电子邮件以及检测自动安装的activex 控件的方式阻止间谍软件的传播。 sonicwall pro 系列utm设备能够并行扫描超过50种协议上的近25000种病毒,检测并阻断近2000种入侵威胁。 sonicwall还支持近百种签名对及时消息(im,如msn、qq)和对等应用(p2p,如bt下载、emule下载)的通信进行控制,如封堵qq2005,能够扫描netbios 协议,防止病毒通过windows文件共享进行扩散。
第三章 方案说明 针对不同的网络规模,我们设计了不同的安全配置来解决安全问题,同时也达到了资源的合理配置、资金的合理利用。 3.1防火墙连接方案 3.1.1总公司 鉴于总公司的规模比较大,而且企业规模和业务应用模式在呈增长趋势,为应对今后日益扩大的企业规模和业务应用,在配置总公司internet出口防火墙时,必须考虑到设备的可扩展性,因此,我们在总部的internet出口出配置一台高性能的sonicwall pro5060c/utm防火墙,sonicwall pro5060c/utm防火墙有6个10/100/1000mbps自适应端口(1个wan、1个lan,一个dmz端口和3个自定义端口),支持无限用户, 支持多达4000条点到点vpn 隧道和6000个客户端vpn隧道,能够满足公司总部与分公司数据传输和内部访问的安全需要. 公司总部的局域网接在lan口上,防火墙会阻止所有未经许可的访问到lan口上的电脑;通过这种解决方案有效地保证公司局域网、各类服务器免受来自互联网黑客的各种攻击。移动用户采用vpn 客户端和总部连接。 sonicwall pro5060utm内部集成的网关防病毒,入侵检测和防御及反间谍软件服务,确保应用层的安全,防护针对windows操作系统和数据库诸如oracle和sql server的攻击,还可以阻断不必要的应用如qq2005 等等,提高员工的工作效率。 3.1.2分公司 由于分公司的网络应用规模比较小,接入带宽以及连接到总公司的网络流量比较小,因此,针对不同的网络规模,我们为其在internet的出口分别对应配置不同型号的sonicwall utm防火墙。由于sonicwall产品是utm设备,不用担心黑客的攻击。不象其他网络全产品公司,有些型号的产品是收购其他公司,所以不同型号的产品功能有很大区别,sonicwall 全线产品都是sonicwall 公司开发,具备同样的安全防护功能。sonicwall 产品除了支持ddn专线等固定ip地址的线路外,还支持dhcp、pppoe、pptp或l2tp,甚至isdn或电话线拨号。不用担心现在的购买的sonicwall 产品,将来因公司的发展要更换线路而不适用。 3.1.2.1基于adsl拨号上网的分支 由于前述的adsl的线路特点,充分考虑到网络实时连接的高可用性,我们推荐使用sonicwall tz170sp utm产品,该产品内置modem,可以在主adsl链路断开时自动通过电话拨号上网,解决了实时连接到互联网及总公司的需求。 3.1.2.2针对adsl接入方式且有无线连接需求的分支 我们采用tz170spw/utm设备,该设备不仅可以冗余internet连接,在主adsl连接断开时自动采用modem拨号方式实时连接到互联网及公司总部,同时解决了无线连接的问题。 3.1.2.3针对小用户(<25用户)的分支 我们采用sonicwall pro1260/utm设备,该设备内置24个以太口交换机模块,可以在不额外添置局域网交换机的情况下有效利用防火墙的交换机模块解决内部上网连接的需求。 3.1.2.4针对有一定规模接入的分支 我们采用sonicwall pro2040/utm设备,该设备主要设计用来应对有一定规模网络连接的分支机构的网络安全解决方案。utm功能的实施可以在深层次上解决更多的安全问题。 3.2 vpn 解决方案 3.2.1分公司和总公司的vpn连接 vpn在网络中拓扑示意图如下图所示。

下面是vpn的实现过程。如图下图所示:

在两台vpn1(总部)和vpn2(分部)之间建立一个vpn通道。假设网络a中的主机a与网络b中的主机b之间进行通讯。a发出请求包,该数据包首先到达vpn1,vpn 1对其进行认证并加密,然后通过建立的vpn通道传送到vpn 2,vpn 2对该数据包进行认证并解密,然后将此包传送给主机b。反向的数据包同样经过这个过程。这样就能保证数据包通讯过程中的完整性,机密性。 3.2.2移动用户访问总部的vpn 客户端到总部的vpn的连接过程如下图:
(责任编辑:admin) |
------分隔线----------------------------