ccidnet????

出版日期:2004-04-12 总期号:1304 本年期号:25

本期导读
要闻综合
中国信息化
网络与通信
软件与服务
产品与应用
渠道与市场
华东专刊
华南专刊
西北专刊
东北专刊
应用IPSec VPN构建企业虚拟业务网

张春光

   随着许多企业业务的扩展,企业分支也在不断扩展,从同一个城市到分布全国各地,甚至向全球发展。企业分支多,也为企业的IT部门领导带来新的问题:如何将各分支与中心实现数据、话音、视频业务互通?一种方便、经济、灵活、安全的方式随着Internet的发展便应运而生,这就是企业的IPSec VPN。IPSec VPN是在IP 网络上通过加密隧道的方式,用公网传送内部专网的内容,传输时保证内部数据的安全性。

   IPSec VPN的好处

   企业利用Internet建立自己的IPSec VPN能带来如下好处:

   经济 不再承担昂贵的固定线路的租费。DDN、帧中继、SDH的异地收费随着通讯距离的增加而递增,分支越远,租费越高。而Internet的接入费用则只承担本地的接入费用,无论分支多远,费用却是一样的。因此,连接长途分支时,采用Internet作为传输骨干是非常便宜的,但带宽却可以较高。此外,VPN设备功能强劲、造价低廉。

   灵活 连接Internet的方式可以是10M、100M端口,也可以是2M或更低速的端口,还可以是便宜的DSL连接,甚至拨号连接都可以连接Internet,因而用户可以选择种类众多的端口连接方式,可以连接到任意Internet通的地点,不受距离和运营商的网络限制。一个IPSec VPN网络可以连接任意地点的分支,即使跨越大洋也毫不受限制。而本地的接入可以选择Internet服务提供最好的运营商,以求得到高质量的服务。

   广泛 IPSec VPN可以以低廉的价格连接少量的分支,也适合连接众多的分支。对社会保险行业、零售行业等众多的客户群,大量分支连接是IT部门领导头痛的事情。而IPSec VPN的核心设备扩展性好,一个端口可以同时连接成千上万的分支,包括分支部门和移动办公的用户,而不需要SDH、DDN等一个端口对应一个远端用户。

   多业务 远程的IP话音业务和视频也可传送到远端分支和移动用户,连同数据业务一起,为现代化办公提供便利条件,节省了大量长途话费。

   安全 IPSec VPN 的显著特点就是它的安全性,这是它保证内部数据安全的根本。在VPN 交换机上,通过多种方式保证层层安全。VPN 产品提供的安全性特性包括:支持所有领先的通道协议、数据加密、过滤/防火墙以及通过RADIUS、LDAP和SecurID实现授权。

   VPN 交换机安全特性

   内置防火墙 VPN 设备提供内置防火墙功能,可以在VPN通道之外,从公网到私网接口传输流量。内置防火墙可以设置在每个逻辑端口,提供很大的灵活性。

   用户认证、计费 通过RADIUS、PAP、CHAP、Tokens、X.509、LDAP 和SecurID,提供许多授权方法。Entrust & VeriSign 数字认证采用X.509数字认证,提供业界领先的VPN 安全。

   冗余设计 VPN设备提供冗余机制,保证链路和设备的可靠性。在中心节点VPN核心设备提供冗余CPU、冗余电源的硬件冗余设计。链路故障时,VPN交换机支持静态隧道故障恢复功能。安全IP服务网关可以在多条路由选择路径以及多个交换机之间实现负载均衡。此外在连接时,VPN 客户端会自动选择通讯列表中设置的本区域骨干节点,当本区域节点故障时,自动依列表上的设置选择连接其VPN交换机,从而达到连接的目的。

   分离的通道 VPN交换机的分离通道特性为,IPSec客户端提供同时对Internet、Extranet和本地网络访问的支持。它可以设置权限,如允许本地打印和文件共享访问,允许直接Internet 访问和允许安全外网访问,该特性使用户在安全条件下合理、方便地使用网络资源,既有安全性又有灵活性。

   动、静态路由 RIPv1和RIPv2、OSPF协议简化地址路由的配置。众多的用户和复杂的路由需要路由协议的支持,使得整个网络的地址管理方便有效,RIP和OSPF协议使得VPN设备之间像路由器一样连接和扩展,有利于网络规模的不断扩大,并且动态路由协议可在加密隧道中支持。

   管理特性 管理人员可以通过管理软件、远程配置,达到对远端节点的管理,非常方便。

   以上特性促进了VPN的发展,许多世界500强的企业也把VPN作为远端分支和移动用户连接的主要手段。北电网络的Contivity 安全IP网关,作为全球销量非常好的VPN产品被大量使用。在国内,大量企业开始考虑这种方式,许多企业进行了实施。这种经济、方便、灵活、可扩展的方式逐步成为企业用户的首选。


   VPN 交换机安全特性