VPN解决方案说课讲解.doc
《VPN解决方案说课讲解.doc》由会员分享,可在线阅读,更多相关《VPN解决方案说课讲解.doc(51页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Good is good, but better carries it.精益求精,善益求善。VPN解决方案-新疆建设兵团商务局VPN解决方案新疆西线目录一、需求概述21.新疆兵团背景介绍22.客户具体需求分析3二、解决方案51.VPN技术在兵团商务局的应用分析52.兵团商务局对VPN技术的特殊要求63.兵团商务局VPN组网具体布署7三、方案优点及给客户带来的价值81.高效的IPSecVPN82.对IPSecVPN的多设备支持83.小型机构使用SSLVPN接入,不需安装、容易部署94.多种认证方式、高安全性95.更细致的访问控制功能、完善的用户和资源管理106.多线路智能选择,解决跨运营商网络互
2、联问题107.集成的防火墙保护118.支持动态IP、方便易用119.其他应用支持11四、方案选型111、设备选型及介绍112.1部署SINFORVPN设备172.2移动接入用户应用18五、实施与售后服务201.安装和实施202.技术服务支持203.使用培训22六、典型客户231、相关案例介绍232、其他部分用户名单25兵团商务局VPN解决方案一、 需求概述1. 新疆兵团背景介绍新疆生产建设兵团(简称新疆兵团)。新疆兵团分布在新疆维吾尔自治区14个地州,100个县市境内。新疆维吾尔自治区位于中国西北部,地处东经7340-9623,北纬3425-4910之间,面积166.49万平方公里,占中国国土
3、面积的六分之一。新疆兵团总人口256.98万人,其中,城市人口67.34万人;农牧团场人口189.64万人,分别占总人口26.2和73.8。新疆兵团是一个多民族聚集的地方,有汉、维吾尔、哈萨克族、回、蒙古、锡伯、塔吉克、俄罗斯、乌孜别克、塔塔尔、满等38个民族。2005年末,新疆兵团汉族人口225.73万人,维吾尔族人口17.87万人,哈萨克族人口4.31万人,回族人口6.52万人,蒙古族人口0.65万人,其他民族人口1.89万人。新疆现有民用机场12个,航线127条,新疆铁路营业里程已达2,925公里,铁路运输能力大幅度提高。通车里程8.95万公里(新疆兵团3.17万公里),已形成以乌鲁木齐
4、为中心的吐乌大高等级公路、乌奎高速公路等。电讯、互联网数据通信网、多媒体通信网发展迅速,相继建成了覆盖全疆,各地州、师、市的ATM宽带网,并开展了IP宽带网、城域网的建设,初步形成了程控交换、光纤通信、数字微波、卫星通信、移动通信等完整的现代化通讯体系。2005年末,全区固定电话数达到612.2万户,移动电话用户达到531.30万户。互联网用户105.78万户。新疆兵团商务局与国家商务部机电司、贸发局自2002年以来连续在哈萨克斯坦共同承办了中国机电产品展览会、中国商品展览会。亚洲商品展览会是中西亚国家规模最大的贸易与投资洽谈会。展会的成功举办,在中亚地区影响较大,已成为中国与哈萨克斯坦以及周
5、边中亚国家企业开展经贸合作和交流的重要平台。目前兵团商务局在全疆也部署了一些业务系统,包括OA办公,视频会议,财务,商情,产业预警,市场监测,下属的一些各师级商务局和企业都需要接入到兵团商务局总部来实现机构之间的互联互通,企业用户也需要接入到信息平台来实现远程移动办公,针对上述需求,兵团商务局也在考虑远程接入这种方式带来的安全,快捷,效率,易用性等多方面的问题,具体表现在以下几个方面。1, 对于总部各师商务局级互联,可以采用VPN技术来达到互联的要求,并且在采用专线技术时,同样需要考虑到在专线中断情况下对专线线路的备份需要。另外在考虑到专线线路费用高昂问题时,就需要使用VPN技术来满足经济性的
6、要求。2, 对于各师级各企业的互联,因为企业分支机构数量众多,采用专线不管是从经济性方面还是实际实施中遇到的各种条件限制,专线方式都是不可取的,对于本类连接更多的应该考虑使用专线以外的技术,比如SSL-VPN技术。3, 机构的网络互连后,怎样保证数据传输的安全性,机密性?若系统直接放在公网上以供下级单位访问使用,安全性和机密性毫无保障,所以这就需要一种对信息传输机密性有保障的技术给予解决。4, 下级单位访问上级单位的数据资源等信息,必须能够做到权限的控制和划分,不同的接入用户具有不同的访问权限,并且对接入用户的访问操作必须有日志记录,以便日后审计。5, 如何鉴别访问省级数据中心的人员是内部可靠
7、的人员,而不是第三方或黑客轻易地访问到内部系统。2. 从上面提到的几个问题,我们得出结论,为了更好的达到“兵团商务局-VPN”工程的目标,在分支节点网络互连方面需要考虑全面,从连通方式上看,要因地制宜,而不应单单局限于专线方式;从数据传输的安全性方面,需要得以保证,以免数据泄露或遭到篡改;从访问权限方面看,要给不同的接入用户分配合适的访问权限;最后对接入用户访问行为的审计方面,要做到所有访问行为要有日志记录。客户具体需求分析兵团商务局VPN系统详细需求分析目前就是14个师级分支机构需要统一接入到兵团商务局,还有一些企业用户(包括外贸企业,内贸企业,生产企业)共计1000家左右。这些机构都要随时
8、随地与兵团商务局进行远程互联,进行业务数据的有效传输。通过在兵团商务局普遍存在的问题,我们看到信息化建设在以下几个方面存在的不足需要解决: 数据传输的安全性需要得以保证因为该互联线路所传输的数据是关乎公民切身利益的信息,这些数据绝对不允许篡改甚至是窃取,数据传输的安全性需要着重考虑。 接入用户访问权限控制和行为记录与审计不管是下级机构接入访问上级机构的数据等资源,还是其他访问行为,都需要针对不同的接入用户分配不同的访问权限;用户访问操作行为需要有日志记录,以便日后进行审计。 接入机构本地网络和上级机构网络带宽瓶颈问题下级接入机构的本地公网接入所采用的运营商可能与上级机构本地公网接入所采用的运营
9、商不同,比如下级机构使用中国电信接入本地公网,而上级机构使用中国网通接入本地公网,电信和网通之间的带宽瓶颈问题将导致下级机构访问上级机构也遭遇同样的带宽瓶颈问题,为使这些下级机构访问上级机构的带宽和访问速度得到保证,需要上级机构的网络支持多运营商线路接入。 访问速度和易用性的问题机构的互联不管采用何种方式,用户的访问速度必须得到保证。另外,社区居委会用户的IT水平参差不齐,系统的使用需要简单方便,易用性方面需要着重考虑。根据以上需求,我们深信服科技认为VPN技术是一种理想的解决方式。采用IPSecVPN可以经济安全的将市级机构到省级机构互联,并且完成区县级机构到市级机构的互联,同时也可以作为已
10、有专线线路的备份线路,在保证线路的高可用性的同时,可以对业务数据进行分流;采用SSLVPN作为社区居委会到区县级机构的互联方式,SSLVPN经济安全的满足了互联的要求,并且凭借SSLVPN的易用性,便于各层次人员的使用。凭借深信服科技在VPN方面长期的投入和研发,深信服科技的VPN解决方案不管是访问速度,安全性,可靠性,权限划分,用户访问行为记录和审计等方面都能满足用户的需求。二、解决方案1. VPN技术在兵团商务局的应用分析VPN是虚拟专用网的简称,虚拟专用网不是真的专用网络,但却能够实现专用网络的功能。虚拟专用网指的是依靠ISP(InternetServiceProvider服务提供商)和
11、其它NSP(NetworkServiceprovider网络服务提供商),在公用网络中建立专用的数据通信网络的技术。在虚拟专用网中,任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是利用某种公众网的物理链路资源动态组成的。VPN技术经过多年的发展,截至目前看,业界使用最多的两种VPN技术即:IPSecVPN和SSLVPN。IPSecVPN是目前VPN的主流技术之一,IPSEC协议最初是为了解决sitetosite的安全问题而制定的,因此IPSecVPN在解决网对网互联,比如分支机构和总部机构进行互联的需求时,是最合适的VPN技术,但是在出现远程移动用户需要通过VPN接入机构内部网
12、络时,IPSecVPN虽然也能解决该问题,但是其中遇到的一些问题,却不能尽如人意,因此在面临endtosite应用情况下已经力不从心。首先是客户端配置问题:在每个远程接入的终端都需要安装相应的IPSecVPN客户端软件,并且需要做复杂的配置,随着这种远程接入客户端安装数量的增多将给网络管理员带来巨大的挑战。虽然一些领先的公司已经解决了IPSecVPN客户端难以配置和维护的问题,但是还是无法避免在每个终端上安装客户端软件的麻烦,而且即使这些客户端很少出问题,但随着用户数量的增多,每天需要维护的客户端绝对数量也不少。其次是IPSecVPN自身安全问题:往往传统的IPSecVPN解决方案都没有很好的
13、解决移动用户接入到私有网络的安全控制问题,这样就为病毒传播和黑客入侵提供了很多可能的途径,并且在如何针对不同用户身份设定对不同资源的访问权限上也存在不少缺陷(随着技术的发展,新兴的VPN厂商已经着手改进这些问题并取得了相应的成绩)。然后是对网络的支持问题:传统的IPSecVPN在网络适应性上都存在一些问题,虽然一些领导厂商已经或正在解决网络兼容性问题,但由于IPSecVPN对防火墙的安全策略的配置较为复杂(往往要开放一些非常用端口),因此客户端的网络适应性还是不能做到百分之百完美。最后是移动设备支持问题:随着未来通讯技术的发展,移动终端的种类将会越来越多,IPSecVPN客户端软件需要有更多的
14、版本来适应这些终端,但随着终端种类的爆炸性增长,这几乎是不可能的。因此,SSLVPN技术应运而生。SSLVPN的突出优势在于Web安全和移动接入,它可以提供远程的安全接入,而无需安装或设定客户端软件。SSLVPN在Web的易用性和安全性方面架起了一座桥梁。目前,对SSLVPN公认的三大好处是:首先来自于它的简单性,它不需要配置,可以立即安装、立即生效;第二个好处是客户端不需要安装,直接利用浏览器中内嵌的SSL协议就行;第三个好处是兼容性好,可以适用于任何的终端及操作系统。所有的远程用户只需要打开IE浏览器(也可以是Netscape,Mozilla,Firefox等浏览器)访问总部机构的Inte
15、rnetIP即可成功接入总部机构内部网络。但SSLVPN并不能取代IPSecVPN。因为,这两种技术目前应用在不同的领域。SSLVPN考虑的是应用软件的安全性,更多应用在移动用户和远程用户的远程安全接入方面,用于解决endtosite的互联问题;而IPSecVPN是在两个局域网之间通过Internet建立的安全连接,保护的是网对网之间的通信,用于解决sitetosite的互联问题,并且,IPSecVPN工作于网络层。IPSecVPN构建了局域网之间的虚拟专用网络。2. 通过两种VPN技术的对比,显然可见IPSecVPN适用于远程分支机构和总部机构的网对网的互联情况;SSLVPN适用于远程移动接
16、入用户访问总部机构的内部网络。那么,如何使用这两种VPN技术来解决最低生活保障机构的节点互联问题呢?兵团商务局对VPN技术的特殊要求我们知道,为了满足众多的企业级的分支节点能够访问上级机构的应用数据资源,并且企业级的机构一般人员较少,IT水平参差不齐,并且对该机构发起的对上层机构的访问需要做到严格的授权访问,我需要提供一种技术手段来解决以下几个问题,1, 因为企业级节点数量多,提供的接入方式必须经济。2, 由于接入人员的IT水平有限,所提供的接入方式必须简单好用,且不易出现问题。3, 为了实现严格的授权访问,该技术必须做到给合适的用户授予合适的权限。因此,我们建议机构在解决对于总部各师商务局级
17、互联访问上层机构时使用IPSECVPN技术加以解决。首先使用IPSECVPN只需要接入用户能够接入本地Internet即可,常用的ADSL技术即能满足该需求;SSLVPN因为不需要在客户端安装任何客户端软件,操作使用简单,适应多种接入设备,且不易发生问题,正好适合了IT水平有限这样一种实际情况;另外SSLVPN对接入用户的访问权限可以控制到URL地址级别,做到严格授权。由此我们推荐兵团商务局,总部各师商务局时采用深信服的IPSecVPN技术进行互联,对从各师商务局到企业机构的互联,采用深信服的SSLVPN技术加以解决。这两种VPN技术都可以使用一台深信服的IPSec/SSLVPN二合一设备就可
18、以满足,节省了用户的投资成本,同时为日后的进一步扩展也提供了技术和功能的保证。3. 兵团商务局VPN组网具体布署VPN组网方案:三、方案优点及给客户带来的价值通过深信服科技使用IPSec/SSL一体化的SINFORSSLM5100(型号)的具体实施给客户带来以下优点:1. 高效的IPSecVPN传统的IPSecVPN因为在对原始IP数据包进行加密重封装后,增加了冗余数据,导致传统的IPSecVPN在传输数据时的效率只有明文传输效率的70%-80%,这样就降低了带宽的使用效率。但是在使用深信服科技的IPSec/SSLVPN二合一网关设备后,借助于深信服科技独有的数据压缩和封包技术,深信服已经将I
19、PSecVPN传输的数据效率提高到130%以上,比采用明文传输速度还要快,充分利用率带宽资源,尤其是在传输word文档,bmp文件时,传输效率甚至能达到明文传输的5倍以上,提升带宽利用率,给互联用户更快的网络访问享受。另外传统的IPSecVPN面临着对NAT环境的兼容性问题,虽然业界已经推出相关技术加以解决,但是实际情况并不如人意,尤其不能适应中国这种公网IP地址匮乏,普遍采用NAT技术的网络环境,深信服科技凭借在VPN领域多年的长期投入和潜心研发,采用了先进的封包技术,保证了深信服科技的IPSecVPN数据包能够适应各种NAT环境,提升了深信服IPSecSSLVPN二合一设备的网络适应性。2
20、. 对IPSecVPN的多设备支持深信服科技从2001年进入VPN领域,凭借对研发的高投入,迅速成为业界VPN领域的领导厂商,申请了十余项专利。深信服科技在业界率先推出了IPSec/SSLVPN二合一设备,使得用户购买一台设备,即可得到两种VPN技术的支持。针对IPSecVPN,深信服科技亦提供有单独的IPSecVPN硬件网关设备,或者软件网关和二合一设备,所有以上这些设备和软件都可以进行IPSecVPN互联。给用户多种选择,针对不同的应用环境和需求,使用不同的方案加以解决。深信服的IPSecVPN技术同样可以应用于移动用户的接入或者超小型分支机构人员的接入,只需要每个接入用户的客户端安装深信
21、服的IPSecVPN客户端软件。3. 小型机构使用SSLVPN接入,不需安装、容易部署针对企业用户,该机构接入人员一般较少,如果使用IPSecVPN网对网互联的解决方案,需要该机构购买单独的IPSec设备,经济性不佳,且该设备需要专业配置,一旦出现问题,维护管理都不方便。所以,将该小型机构人员作为远程移动用户,采用移动接入方式将简化部署,使用方便。传统的IPSecVPN在部署解决移动接入时,往往需要这些小型机构的用户安装相应的IPSecVPN客户端软件,并需要做复杂的配置。由于IPSecVPN客户端软件在部署过程中需要进行配置,这严重影响了整个VPN系统在乡镇街道等小型机构互联应用中的使用,对
22、于大量乡镇街道等小型机构的用户来说,如果需要其掌握专业的技术才能应用,必将极大影响整个应用的部署。另一方面如果乡镇街道等小型机构远程接入和移动办公数量增多,系统的维护成本将会成线性增加。而SINFORM5X00-SVPN提供的SSLVPN功能,最大的好处之一就是不需要安装客户端软件程序,乡镇街道等小型机构用户可以随时随地从任何浏览器上安全的接入到上级网络,安全地访问应用数据资源,无需安装或设定客户端软件。降低了维护成本。而且由于只使用443端口传输数据,避免了在上级机构的防火墙上作过多的部署。使用SSL协议和标准的浏览器可以轻易穿越防火墙,而且不管乡镇街道等小型机构的用户采用何种Interne
23、t接入方式,都可以方便接入VPN网络,避免了网络兼容性的麻烦。因而,SSLVPN在解决乡镇街道等小型机构接入上级区县级机构的需求上有着突出的优势。4. 多种认证方式、高安全性由于兵团商务局保存的数据和每个公民的切身利益密切相关,使得数据传输的安全性必须得到高度的重视。采用深信服的IPSecVPN解决方案来完成两级机构网对网互联时,采用美国国防部使用的128-bitAES算法,保证数据加密的快速和机密性。在双方的IPSecVPN通道建立前,除采用传统的预共享用户名密码方式,还提供深信服的专利:硬件鉴权技术,使得只有指定的硬件设备才能和对端进行IPSecVPN连接。SINFORM5X00S二合一设
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- VPN 解决方案 讲解
限制150内