Showing posts with label VPN. Show all posts
Showing posts with label VPN. Show all posts

2007/05/10

Taipei VPN FAQ

一、 申請問題
Q.1 要申請虛擬專用網路 ( VPN ) 有那些選擇?
Ans:
上網途徑可分:專線、ADSL、FTTB。
TOP
Q.2 如何申請,需多久的時間?
Ans:
在網路上下載申請書,有範例提供參考,填寫後寄至 GSN 單一受理窗口。TEL:(02)2344-4722。從研考會核准日起算,單一路專線施工到安裝完 DSU 約一個月,ADSL 施工期約二星期。(上述時間為約略日期,需視實際施工狀況而定。)
TOP
二、 障礙問題
Q.1 發生障礙時如何處理?
Ans:
專線障礙請直接撥打機房電話,參考下表電話。
ADSL 障礙,請先做基本測試,判斷可能障礙點。
ATU-R 上的面板燈號:
1. PWR: 電源的狀態,若此燈不亮請檢查電源線及電源插座。
2. ALM: 表示 ADSL Modem 內部系統的狀態,此燈連續閃爍表示正進行系統偵測,不亮表示系統正常,如燈號閃爍或是恆亮請重新開機,如還是異常請直接連繫中華電信 0800-080-128。
3. LLK: Ethernet 的狀態,若網路線、hub 或網路卡異常時將無法恆亮,建議您檢查網路線與設備接觸點是否正常。
4. LAC: 資料傳輸時會閃爍。
5. WLK: 連接中華電信機房的狀態,如此燈無法恆亮表示您家中電話線路到中華電信機房異常,請直接報修 0800-080-128。
6. WAC: 資料傳輸時會閃爍。
7. 假 若所屬 Gateway 為 10.1.1.254,則 ping Gateway 回應 Reply from 10.1.1.254 bytes=32 time=54ms TTL=249,但到不了主管機關,撥打當地 GSN 機房查修 (參考下表電話)。
台北:
(02)2344-3007
嘉義:
(05)237-0004
桃園:
(03)341-4138
雲林:
(05)585-0044
新竹:
(03)572-6359
台南:
(06)244-3377
苗栗:
(037)35-9744
高雄:
(07)212-0822
台中:
(04)2344-6965
花蓮:
(03)851-1814
彰化:
(04)732-2014
宜蘭:
(03)951-2444
南投:
(049)225-3134
屏東:
(08)735-1384
台東、金門、澎湖請洽高雄機房馬祖請洽台北機房。
TOP
三、 費用問題
Q.1 GSN專線VPN上網通信費如何計費?
Ans:
專線 GSN VPN 客戶不收取上網通信費。
TOP
Q.2 GSN FTTB VPN上網通信費如何計費?
Ans:
FTTB GSN VPN 客戶不收取上網通信費。
TOP
四、 連線與服務
Q.1 可以使用 public IP?
Ans:
原 則上在 VPN 裡面使用 private IP,但也不介意使用實際 IP,這種做法有兩種情況,第一、主管機所申請的 public IP 給下屬機關用,如此不須 NAT;第二、不方便更改用戶端 public,缺點是該 VPN 用戶將無法到達 Internet 的這些網段,可能造成他日不可預知的結果,故不建議如此做。
TOP
Q.2 我已經有 VPN 網路或 GSN 電路,是否可用改接方式做轉移?
Ans:
已有 ADSL 不論 GSN 或其他 ISP,皆可辦理"變更連線單位"轉移到 GSN VPN,費用 400,但須考慮異動後變更 IP 或 VPN 路由不同造成斷線問題;而專線一律新租不可異動成 GSN VPN。
TOP
Q.3 網路安全嗎?我是否可以使用 Ipsec、L2TP 等網路安全機制?
Ans:
GSN VPN 採獨立架構,不與現有 GSN Internet 透通,故沒有駭客由外入侵之虞,若用戶仍有疑慮,可在用戶路由器之間啟用安全機制。
TOP
Q.4 我以前是使用公眾 FR 專線的 VPN,改成 GSN VPN 有何不同,需做什麼更改?
Ans:
公 眾的 FR 專線 over layer 2,用戶可在彼此的路由器間跑 rip 等動態 routing;而 GSN VPN 採用 layer 3 over IP,支援所有的 TCP/IP 協定,所以用戶必須更動 wan port 設定及改採用 static route,同時需考量用戶網路實際狀況做適當更動。
TOP
Q.5 我的網路是 RIP 或 OSPF 等動態 routing protocol,換到 GSN VPN 有沒有問題?
Ans: 若是路由器內部 (lan) 跑動態 routing protocol 那是沒問題的,若是路由器外 (wan) 執行動態 routing protocol,則要改成 static route 才行,請協力廠商設定。
Q.6 申請 GSN VPN 是否會有切換斷線的問題?
Ans:
建議申請新電路,當所有 VPN 各點都測試沒問題後,再利用網路空檔切換到新的 VPN 網路,待穩定後將舊電路退租。
TOP
Q.7 若一條專線不夠頻寬,可否多條 T1 Load sharing?可以備援?
Ans:
用戶可以申請多條專線並且彼此 Load sharing 且可互為備援。若採用 ADSL 備援專線,則 ADSL 上下頻寬不對稱且頻寬不如專線,可能會發生壅塞之狀況,另外亦需注意一點,平時要測試 ADSL 電路是否正常,以確保備援可用。
TOP
Q.8 我們現行的 FR VPN 的路由繞送都是由主管機關處理,GSN VPN 也相同?
Ans:
不,GSN VPN 架構中的 Routing 集中到主管機關介接的機房 Router 處理,換句話說,主管機關專線上的訊務不包含其他機關間交流的訊務。
TOP
五、 其他
Q.1 我可以使用 IPX 通訊協定的軟體嗎?
Ans:
若用戶端需有 IPX 網路支援,可在用戶兩端建置 Tunnel,將所有 IP/IPX 的封包 over 在 Trunk 上。但並非所有路由器都支援 Tunnel。

OpenVPN

开源VPN

  近两年,美国的IT经理人时常抱怨,尽管集中管理的防火墙 / VPN设备费用低廉,但建设大规模、点到点的VPN费用会很高。

  有人认为,这个问题是厂商掺和的结果,因为厂商提供的防火墙管理工具不能管理多厂商产品。有时候,尽管IT人员尽量选择通用性强的产品,但公司仍会坚持使用不能很好提供VPN功能的防火墙。

  目前,很多美国用户开始关注开源VPN产品。其中,使用最多的是OpenVPN。这种基于SSL的VPN工具可以方便、迅速地将宽带连接的远 程站点连接到企业的核心业务系统上。有专家认为,单纯从技术的角度说,OpenVPN具有很多优势,甚至优于一些基于效率更高、表现更好的、采用 IPSec协议的商用VPN产品。

  由于大多数宽带ISP使用网络地址转换(NAT),因此,大量使用动态IP地址进行Internet连接的企业发现,复杂的IPSec协议在 通过NAT设备时并不总是可以可靠地工作。将传输流封装在单一TCP连接中是绕过这个问题的好办法,而像OpenVPN这样的基于SSL的VPN始终在这 样做。

  从费用观点看,OpenVPN似乎对美国的IT经理更具吸引力。因为不论企业的远程服务器运行Windows还是各种Unix,这台服务器都可被用做VPN网关,企业人员可以利用OpenVPN安全地连接远程站点。

  另外,不少企业的IT经理表示,使用OpenVPN可以大大降低部署的成本。因为OpenVPN使用已经部署在远程站点中的服务器,因此,无须新硬件它就可以很容易地加入到已有的网络中。

  不过值得中国用户注意的是,OpenVPN并不是解决所有问题的答案。有美国企业用户透露,一些高速VPN连接,在IPSec上运行得更好, 而通过服务器运行VPN传输流的思路在许多环境中行不通。此外,也有人认为,OpenVPN不适于大型、网状VPN,因为它缺少大规模管理系统。

  另外,有专家提示说,同许多开源工具一样,OpenVPN管理界面是基于命令行的。不过由于该产品的流行度以及OpenVPN中提供了资料完备的API,一些基于GUI的工具(可能是第三方)可用于帮助企业进行配置和系统监测。

  目前来看,很多专家推荐在企业的小型分支机构或办事处的中心建设VPN,而通过多条宽带连接进入企业核心业务系统,在这种情况下, OpenVPN如鱼得水。因为,对IT经理来说,它提供了其他开源产品中没有的高可用和可伸缩特性。 (美国《Network World》供本报专稿)

ssl vpn vendor in china

现在市场上大的安全厂商都有自己的SSLVPN产品,如:Juniper、Nokia、Array、F5等,国内的有如联想、赛孚耐、深信服、cylan等(个人了解有限请大家补充)。大家如何看SSL VPN产品,他的市场到底有多大?

引用:跑马圈地SSL VPN市场

在国外,SSL VPN已经有了两年的发展历史,从几十人的事务所,到几万人的大型企业,都能看到SSL VPN的身影。而在国内,SSL VPN的市场仍处于起步阶段。面对如此具有潜力又没有太多竞争对手的市场,是厂商开疆拓土的好机会。
“现在,应该说SSL VPN属于一个跑马圈地的市场状态,就看谁跑得快,能够抓住有需求的用户。”这是Array Networks(北京)有限公司总经理王浩在接受记者采访时说的一句话。
SSL VPN的市场正在快速成长,Frost and Sullivan的预测显示,2005年,SSL VPN的市场总额为3.64亿美元;2006年将达到5.7亿美元,增长57%;而到2008年,将达到10.06亿美元。国外的形势是一片大好,而国内 也有越来越多的用户了解到SSL VPN能够给企业带来的好处,并正在考虑购买。在今年4月份,Array Networks做了一个介绍SSL VPN产品的活动,反映非常好,不只是合作伙伴,还有一些客户,都很专注的从头到尾听完了,这说明了大家对这类产品和市场的关注。王浩认为,今年,国内 SSL VPN市场还在起步的阶段。从目前来看,对SSL VPN的需求主要集中在电信、金融、政府机构、税务等等对IT技术接受比较快的行业,以及一些有比较全面的ERP系统的大型企业。
为什么SSL VPN会迅速走红?除了无客户端、有很高的安全性以外,最重要的是,它可以充分发掘企业应用的潜能。很多企业里面已经建成了OA系统、ERP系统,接下 来,就希望能够充分利用这些系统。通过SSL VPN,无论是员工、合作伙伴还是客户,都能够访问所需的应用。利用Internet让企业现有应用发挥更大的作用,这才是SSL VPN的价值所在。

vpn article column

Fw 从应用看VPN如何实现企业网络安全

从应用看VPN如何实现企业网络安全

广告 插画 创意 动漫 Logo 包装 绘画 鼠绘 3D 时尚 卡通 网站 CG 艺术 摄影

来源: 作者: 2006-10-12 出处:巧巧读书

远程桌面 协议 效果 网络协议 网络管理

  2005年是VPN火爆的一年,VPN技术随着使用者的增多而飞速发展。如果你是一名大中型公司精明的管理者你一定考虑过VPN技术;如果你是一名资深网络管理员也一定向公司经理推荐过使用VPN。

关于VPN的好处很多文章都已经介绍过,这里就不再一一罗列了。好处归纳下来就是――降低了费用,增强了安全性。


本文主要讲解VPN对企业安全实现的帮助,为各位读者介绍企业使用VPN后会在安全方面有哪些提升。


一,传统内网连接的缺点:


对于传统内网连接来说如果出现跨区域的情况,例如公司在北京和上海各有一个分部,当这两个分部网络互相分享文件信息时只能通过internet解决,由于所有跨部门的数据包都是在internet公共网络上传输,所以即使数据经过简单加密仍然很容易被黑客监听和破解,这点缺陷为企业内网安全带来了巨大的隐患,特别是金融行业和企业机密信息比较多的公司。如何提高数据的安全呢?这时VPN的优势就大大体现了。


二,VPN适用环境:


并不是所有情况对于VPN都是合适的,例如公司只在北京有一个分部,而且网络都在一个内网中,这时候就不需要使用VPN了。内网中数据的传输躲开了internet公网,从而避免了机密信息被黑客监听的概率。


那么VPN适用于什么网络环境呢?他主要用于互连两个局域网,当然也有连接远程单个用户和公司局域网的,不过用的最多的还是前者。比较常见的就是上面提到的那种情况――公司在北京和上海各有一个分部,这两个分部网络需要互相分享文件信息。(如下图)






从应用看VPN如何实现企业网络安全


小提示:


如果公司在北京而员工出差到上海,员工想在上海连接北京公司内网怎么办?这种情况也是可以用VPN来解决的,异地的单个网络节点通过VPN连接北京公司的内网从而顺利完成工作。


  三,直接提高企业网络安全:


首先我们来看看VPN的安全机理,他和简单的将数据包加密是不同的。


VPN使用三个方面的技术保证了通信的安全性:通道协议、身份验证和数据加密。客户机向VPN服务器发出请求,VPN服务器响应请求并向客户机发出身份质询,客户机将加密的响应信息发送到VPN服务端,VPN服务器根据用户数据库检查该响应,如果账户有效,VPN服务器将检查该用户是否具有远程访问的权限,如果该用户拥有远程访问的权限,VPN服务器接受此连接。在身份验证过程中产生的客户机和服务器公有密钥将用来对数据进行加密。


通俗的讲当VPN客户端和VPN服务器建立连接成功后,所有的数据信息都是在一个专门独立出来的隧道中传输的,这个隧道是电信提供给我们的,在电信方面进 行了必要的安全措施,隧道很难被黑客发现。即使黑客能够监视到隧道也无法看到在隧道中传输的信息的真面目。因为VPN数据在Internet中传输时, Internet上的用户只看到公共的IP地址,看不到数据包内包含的专用网络地址。VPN的加密方式使得网络信息传输的安全性大大提高。


另外VPN支持最常用的网络协议,例如IP、IPX和NetBUI协议的网络中的客户机都能很容易地使用VPN。这点使得他的应用范围更广。


小提示:


VPN的种类很多,有租用电信的VPN,最常见的是MPLS VPN他是将安全措施都交给电信,所有安全都由电信来保障;还有的VPN是自己搭建VPN,这样在费用上比前者开销小。当然如果自己建立VPN的经验足够丰富,网络管理员技术足够强的话安全性和租用电信VPN没有什么区别。


   四,VPN的加密手段:


很多网络安全手段都是和加密有关的,不过大多数都是简单的加密,经验丰富的黑客可以对密文进行分析还原出数据的本来面目。那么VPN的加密手段是否强大 呢?实际上根据企业需求我们有多种加密手段来选择。目前国际上比较流行的VPN加密协议主要有IPSec、PPTP、L2TP、MPLS、SSL等。


(1)IPSEC协议:


IPSEC是一种由IETF设计的端到端的确保基于IP通讯的数据安全性的机制。IPSEC支持对数据加密,同时确保数据的完整性。他是目前最流行的VPN加密方式。


(2)PPTP协议:


因为PPTP协议很好的和WINDOWS操作系统兼容,所以PPTP协议最适合于那些单独的计算机远程拨入公司本地网络所使用。在异地单个用户通过windows与PPTP协议连接到公司的VPN服务器完成异地连接内网的操作。


(3)MPLS协议:


MPLS协议正如上文所说主要由电信提供,一般企业自己搭建MPLS协议开销比较大,很难承担。MPLS VPN的安全性是相当高的,而企业自身的维护难度是非常低的。说得简单一点的就是我们花钱让电信为我们提供VPN服务,让电信帮我们维护VPN。


(4)SSL协议:


SSL协议是目前网络中常见的一种加密协议,例如通过SSL连接远程桌面,通过建立SSL网站提高页面访问的安全性等。所以我们也可以把SSL协议应用到VPN上。SSL VPN也是比较新颖的技术,同样安全性很高。


  五,间接提高企业网络安全:


以上介绍了VPN的特点以及VPN的优势,我们可以通过建立VPN直接提高企业网络的安全。其实当我们建立VPN后会在很多方面间接提高企业的网络安全,别看他们是间接受益,效果同样显著。因为在以下几方面我们为公司节约了开销,这样企业就会有更多的经费用于安全建设购买安全设备,从而间接提高企业网络的安全。


(1)节约纸质信件等资源


以往异地通讯时是无法通过网络解决的,特别是隐私信息,为了防止被黑客监听我们采取的是传统的方式传输信息,而不是使用网络。例如通过传真和信件把必要的 文件发送到异地部门,这些开销都不小,而我们使用VPN后就可以用网络代替这些媒介了,安全上我们可以完全放心。


(2)节约长途电话费


对于企业内部网络建立了VOIP体系的情况,以往我们异地之间打电话走的线路是长途,沟通交流的长途费比较巨大。而通过VPN建立网络后再结合VOIP我们就可以把这部分长途电话通过VOIP进行消化,长途电话费转化成网费开销省去了很大一部分。


(3)记费服务更好开展


如果公司对外提供记费服务的话,例如接入与帐户管理,那么需要购买专门的记费系统,花费是巨大的。然而通过VPN再结合RADIUS服务的话我们就可以轻 松完成流量与记费双重任务。通过RADIUS进行记费服务,通过VPN进行接入服务,这样企业开销再次得到节约。


当然得到节约改善的地方还很多,我们从这些方面省下来的经费就可以由企业自行支配了,拿出一部分用于购买防火墙或者入侵检测系统,甚至仅仅购买一套网络杀毒软件都对企业网络安全有极大的帮助。


总结:


本文从安全角度阐述了VPN技术为企业网络带来的便利,同时从多方面多角度全面介绍了VPN如何提高企业内网的安全。相信今后会有更多的用户更多的企业选择VPN,选择这种安全的内网连接方式。

Fw 小企业首选!1400元双WAN口VPN路由器

小企业首选!1400元双WAN口VPN路由器
作者:马欣 时间:2006-08-07 10:36:38 来源:pcpop.com

QVM100针对中小企业需求特别设计

QVM100是专业宽带接入设备品牌Qno侠诺为中小型企业所推出的产品,产品软硬件的规格、功能以及特性,都是针对普通中小企业所设计。

小企业首选!1400元双WAN口VPN路由器

QNO QVM100双WAN口路由器

虽然中小企业的市场不小,但是目前中小企业往往处于一种很无奈的状态。因为大部网络厂商首先关注的是具有强大购买能力的大型企业用户,以高端产品满足这部分用户的需求。而相对中小企业而言,高端产品的高昂价格却令人望而却步。

真正适合的解决方案,并且性价比相对较高的网络产品在市场上就显得尤为珍贵。此外,对于中小企业而言,由于缺少专业的网管人才,因此在产品的选用上,往往需要简化的配置管理功能,但是同时还要适应日新月异的网络市场环境的变化发展。

QVM100是侠诺科技推出的一款专门针对中小企业网络宽带接入的旗舰级产品,适合中小型企业、办事处、分支办公室等有宽带接入需求的单位。

针对中小企业的需要,QVM100在功能及配置上都针对中小企业的特性作出了相应修改,以切合用户的需要。此文中,我们将详细地将QVM100的主要功能、特性,以及应用方法。

强 调网络的稳定及备援:如今,中小企业日常运作越来越离不开网络了,与供货商或客户的文件传输、信息的收集与整理、实时意见的交流与沟通,都需要通过网络进 行。据相关调查统计,80%的中小企业经常担忧网络威胁导致业务损失。因此QVM100采用双WAN设计,支持负责均衡、线路备援及VPN备援等多种备援 功能,同时支持防火墙功能,可协助克服线路不稳、运营商不稳或遭受攻击的问题。

小企业首选!1400元双WAN口VPN路由器

防止员工对网络的滥用:中小企业员工的信息安全意识相对比较落后,对于互联网上存在的威胁往往缺乏足够的认识,员工的不当上网行为使安全情况更加恶化,滥用网络带来了恶意攻击、间谍软件偷窃企业机密数据、P2P下载导致网络带宽不足、员工工作效率大幅下降等问题。

QVM100支持带宽管理功能,可有效控制流量运作,解决相关问题。

简 易的管理及配置功能:由于管理手段和技术人员的缺乏,中小企业使用的网络产品的过程中所带来的危害更为严重。据相关调查统计,57%的中小企业认为企业现 有资源不足以应对网络威胁,因此QVM100的全中文配置画面,即使不是网管、专家,同样也可以进行配置。此外,还特别提供了Web-based的配置方 式,也可支持远方登入配置,简化技术支持的问题。

提供未来成长的弹性:中小企业的特性就是经营灵活,可以掌握市场上变化快速的商机。因 此QVM100内建VPN功能,可与IPSec服务器连接。并提供与PPTP连接功能,当中小企业需要与客户的VPN网络连接时,可立刻派上用场。同时, Qno侠诺还提供了QVM产品系列的成长路线,可确保未来网络设备的投资最小化。

1400元 专业特性双WAN口和VPN功能

我们分别以宽带接入及VPN联机两个应用情况,介绍QVM100应用于中小企业的情况。QVM100用于宽带接入,对于中小企业而言,有以下的配置可以使用:

多WAN 端口:WAN端口向外连接到网络运营商,QVM100支持两个WAN端口,可支持不同模式,连接一个WAN、连接一个WAN及DMZ服务器、连接二个 WAN作负载均衡。连接一个WAN适用于只有一个宽带接入线路时,另一个WAN可作为未来扩充之用;对于有些需要对外开放的服务器,又拥有多个IP地址 时,则必须采用连接一个WAN及DMZ服务器的配置,将对外开放的服务器连接于DMZ端口;对于带宽需求较多的中小企业,则可选用两条ADSL或是光纤配 合ADSL方式,作带宽的扩充。另猓琎VM100也支持广域端口MAC地址克隆(clone)的功能,适用于电信运营商绑定特定硬件MAC地址时。

带 宽管理:局域网的用户管理则可以有不同的方式实现。局域网的IP地址的发放,可采取动态或是固定IP发放,后者有助于进行更严格的管理。对于有些用户会自 行修改IP者,则可以IP/MAC功能加以限制,完全管制用户的行为。若是网管认为固定IP发放,对客户端的设定增加工作量,也可通各种带宽管理规则,加 以限定。一个简单的方法是设定每个用户上传下载最大的带宽使用量,或是最低的带宽使用量。另一个作法则是针对特定的应用,例如电影下载、BT下载、点点 通,进行针对性的限制,也可解决带宽滥用的问题。有些老板对于MSN或QQ也有意见,则可通过对内网用户上网进行管制,并且阻止局域网用户存取特定内容的 网页。

QoS网络质量服务功能是用来作流量管制的,可以依用户IP地址、应用端口数、最小带宽、最大带宽作配置,有效阻止带宽的不当使用。

防 火墙:防火墙设定功能,可以用来阻挡常见的攻击类型,包括DoS、Syn flooding、Smurf、LAND、Ping of Death、IP Spoofing,也可不响应不正常的联机要求,或是可能内含病毒的Java、ActiveX、Cookie或Multicase包。另外也可以根据需 要,按用户或时间来设定存取规则,例如,可设定中午用饭时间才可以开放下载文档,以免影响工作。或是设定允许访问的网站,限定局域网用户只能观看和公司业 务有关的网站内容。

防火墙已经是新一代中小企业用路用户必备的功能,QVM100支持多种防火墙功能。可以用来阻挡常见的攻击类型,包 括DoS、Syn flooding、Smurf、LAND、Ping of Death、 IP Spoofing,也可不响应不正常的联机要求,或是可内含病毒的Java, ActiveX, Cookie或Multicase包。

日 志功能:日志功能有助于了解宽带,QVM100可提供对内流量IP地址、对外流量IP地址、对内流量IP端口、对外流量IP端口、对内流量联机数、对外流 量联机数等多种信息,可协助找出占用带宽的用户。接着可使用特定IP及端口状态,再深入了解特定IP使用的应用及带宽占用情况,很快就可以针对问题找出解 答了。

在许多平价的路由器中并没有提供以上功能,这也间接造成企业在运用带宽上的无效率,因此新一代的中小企业接入方向,必须更积极地提供这些功能,支持企业的正常运作。接下来我们看看QVM100的VPN应用的情况!

VPN 联机:QVM100支持IPSec协议,并通过国际VPN互通机构VPNC (Virtual Private Network Consortium)的测试认证,确认完全符合IPSec标准,和大厂的VPN产品可以互通。这个认证,可让中小企业在需要与其它企业VPN连接时,确 定匹配性。

由于支持两个WAN口,所以QVM100也可以设定经由适当的WAN口建立VPN。经验丰富的Qno侠诺工程人员指出,很多VPN联机很卡或是不稳定,往往是因为VPN联机跨不同ISP所造成的。

QVM VPN功能:Qno侠诺独有的VPN协议,与其它Qno侠诺 QVM系列产品很容易的互通,针对IPSec设定不易的困难而设计。并且,此功能得到了业内专家和媒体的极大认可,曾获得过《中国计算机报》2006年度 “编辑选择奖”,以及IT168 2005年度“卓越技术奖优秀技术奖”。该VPN功能,可将原本二十多个参数的IPSec VPN配置,简化到服务器IP地址、用户名、及密码三个参数,就像一般进行QQ或MSN的配置一样,大大简化了配置的需求。不管对于中小企业用户或是系统 集成商,都可简化替客户配置的工作。QVM同时也提供了VPN备援的功能,当VPN信道因为线路中断或是其它原因中断,QVM100可以从另一个WAN口 自动重建VPN,不影响日常运作。

DDNS动态域名解析:由于中小企业往往使用一般的ADSL联机,所以没有固定的IP,这对于VPN 的建立产生困难。而DDNS的功能,就是用来解决这个问题的,QVM100支持DyDNS及3322.ORG两个DDNS服务。而且为了解决可能发生不稳 定性的情况,QVM100可同时对两家DDNS同时作动态域名解析,确保VPN的稳定性。

QVM VPN为Qno侠诺特有功能,结合IPSec及SSL VPN技术,所开发的简易型VPN配置方式,只要三个参数就能取代传统IPSec的二十多个参数的配置,适用于没有网管人员的中小企业,对于系统集成商也能简化服务及配置的工作量。

由以上介绍,可以帮助用户了解对于中小企业的宽带接入的方式与技巧,不再是只要能联机即可,而是针对稳性性、扩充性、便利性等特性进行提供,真正解决中小企业主的网络连接过程中所遇到的各种困难。

除 了其中特性与功能外,产品的扩充性也是很重要的。QVM100为Qno侠诺 QVM产品线中的入门机型,待企业成长后,还可采用QVM330系列或QVM1000系列带宽产品。不但在硬件上的条件更好,更可以支持带宽成长及扩充的 需要。而旧的QVM100则可分配给新的外点使用,这样可充分发挥产品的价值,并可帮助企业节省不必要的费用支出。

Fw 郑州众诚科技 VPN 组网方案案例介绍

郑州众诚科技 VPN 组网方案案例介绍
作者:侠诺 来源:赛迪网 发布时间:2007.04.13
【Java专区】 【网络安全】 【网管专区】 【linux专区】 【数据库专区】 【进入论坛】 【IT博客】 
【Eclipse】 【PHP】 【DB2】 【Ajax】 【Struts】 【Spring】 【源码·文档下载】

你的工作环境安全么?欢迎参与网络安全服务小调查!

企业背景

郑州众诚科技发展有限公司是一家以电脑及网络技术推广应用为基础,专业从事资讯系统 集成、电脑及网络产品销售、电脑软硬件产品开发生产的高科技民营股份制企业。公司成立于1993年,位于郑州市著名的高科技区—河南科技市场内。注册资本 2,000万元。现有营业及办公面积三千多平方米。公司自成立以来,本着品质第一、诚信为本的企业宗旨,一步一个脚印地向前发展。十年来的创业之路,众诚 科技历经市场风雨洗礼,不断地发展壮大,已逐步发展成为集科研、开发、生产和销售为一体的综合性企业。综合实力位居我省IT行业的领先地位。

该公司内部以及各分支机构网络运行有多种企业应用,如总部内建设WWW、完档共用 服务、Exchange、公司ERP系统等。公司在未来可能开发更多的内部应用,如Client/Server模式的应用(TCP、UDP或 TCP/UDP协议的应用),公司通过防火墙接入Internet。目前公司所有应用仅限于公司局域网内,出差员工不能访问。

分支A赛百城公司、分支B系统集成公司、分支C百脑汇零售店、分支D山东光山分公司以及分支E/F/G(工程部/安防部/网络工程部)3个办事处,各分支机构都以电脑联入Internet,概念上实现了半自动化办公网络。

用户需求分析

根据Qno侠诺工程师对郑州众诚科技发展有限公司的深入了解和分析,此次网络方案实施在保留原有网络环境的情况下,必须满足以下需求:

1、实现总公司内部区域网络互联,以及分公司、各分支机构和办事处的内部区域网络互联;

2、客户、合作伙伴或分公司可以安全访问公司授权访问的企业内部网络资源;

3、出差员工利用笔记本或公共电脑(如机场候机厅的电脑)也能够较安全地访问公司内部网络资源;

4、总部内网保证至少100台电脑联入Internet,还要考虑到公司以后的发展接入点的增加,同时实现一级分部通过相关设备在连到总部网络的同时还提供访问公司FTP伺服器,连接公司ERP系统提交与查询相关资讯等要求;

5、分支机构A保证至少50台电脑的联接Internet,分支机构B保证至少20 台电脑的联接Internet,分支机构C、分支机构D(山东分公司)保证至少20台电脑的联接Internet, 分支机构E/F/G共3个办事处电脑联接Internet,同时考虑到各分支公司以后的发展接入点的增加,同时实现与总部实现互联同时还提供访问公司 FTP伺服器,连接公司ERP系统提交与查询相关资讯等要求;

6、可以提供公司出差人员在各地通过互联网和公司网络实现网络互联,还提供访问公司FTP服务器,连接公司ERP系统提交与查询相关资讯等需求;

7、在各分支机构和总公司之间创造一个集成化的办公环境,为工作人员提供多功能的桌面办公环境,解决办公人员处理不同事务需要使用不同工作环境的问题;

8、支援不同机构间资讯传递,解决由人工传送纸介质或磁介质资讯的问题,实现工作效率和可靠性的有效提高;

9、通过路由器对用户实行统一的管理,对访问许可权实行分级管理等要求,实现流量控制、埠镜像等要求,通过路由器的相关防火墙功能实现网络的安全管理。

网络拓扑结构

众诚科技通过Internet资料传输平台,实施加密的VPN实现接入的办法主要有 多种,针对该公司的网络现状,决定采用Qno侠诺SmartLink VPN和PPTP VPN相结合的方法。Qno侠诺SmartLink VPN适用于点对点的区域网络连接,采用简单的三个参数即可建立VPN,则时具有IPsec的安全及SSL的方便性。PPTP则适用于移动用户,可采用电 脑内部的PPTP用户端功能,可以很方便地在笔记本电脑或是临时使用的电脑上进行配置。以上两种组合,可解决局域网互联及移动用户的问题。

经过与讨论,建议总公司100资讯点接入,选择Qno侠诺QVM1000,连接四 条光纤(ADSL可选,ADSL可连接同一网络营运商做备援服务,避免单一营运营商掉线的风险及不同运营商之间的互卡问题);分公司则采用Qno侠诺 QVM330,各地分支机构可以选择不同网络营运商的线路。对于各分支自己内部的VPN系统,分点办事处建议选用Qno侠诺QVM100,价格较低。分支 A赛百城公司,40-50资讯点接入,选用Qno侠诺QVM330。分支B系统集成公司、分支C百脑汇零售店以及分支D山东光山分公司分别20资讯点接 入,选用Qno侠诺QVM330。分支E/F/G(工程部/安防部/网络工程部),3个办事处可选用Qno侠诺QVM100。

对于以上总公司及分支机构的不同WAN口VPN联机均互相备援,以确保联机的稳定 VPN联机采用IPSec协定,以保障联机的安全。总公司与各分公司的VPN设定,通过Qno侠诺专有的SmartLink功能进行。在外出差或想要连回 总部或分公司的用户也可使用PPTP或IPSec方式连回企业网络,相对来说PPTP要比IPSec易配制,对移动办公用户比较适合。

众诚科技IPSec VPN组网拓朴图

方案的效果与特点

1、现有功能运用

通过对网络的假设调试后经过一段时间的运行可以得到的最大的好处,列有如下几点:

A、总部与分公司通过VPN联机采用SmartLink VPN的内部金钥加密协定,可确保传输资料的安全;

B、实现总公司与各分支机构的ERP关系系统的连接;

C、多WAN口的设计,可应对不同带宽的需求,也可同时满足VPN备援的功能,提供多一层的安全保障。公司领导对于VPN联机要求高度稳定,即使断线也要立即接回,不能影响运作;

D、总公司与各工厂及分公司的VPN设定,通过Qno侠诺特有的SmartLink 功能进行。网管人员只要将设备寄到分支机构,并提供总公司VPN闸道IP、用户名及密码,具备一般电脑操作水平的工作人员就可以轻松完成设定。在外出差或 想要连回总部或分公司的用户也可使用PPTP或IPSec方式连回企业网络;

E、对于移动用户或临时用户可以借用PPTP接入,方便快捷;

F、管制内网用户上网行为,内网用户使用BT、点点通影响其他人上网或限定时间管制上MSN、QQ、或上网;

G、避免了因冲击波及蠕虫毒病,网速被骇客攻击而受影响或内网用户常被冲击波及蠕虫毒病困扰的烦恼,通过 QVM系列的路由器的设置就可以轻松解决以上问题。

2、可扩充性

针对该公司今后的网络发展,可以总结为以下几点:

A、QVM1000可支援高速双向Cable Modem (有线电视) 上网,或是使用 ADSL 以及光纤接入。在应用上,对外的WAN口联机可支援高速双向Cable Modem (有线电视) 上网,或是使用 ADSL 以及光纤接入。而对内的联机则可透过DMZ端,连接到对外开放的伺服器。内部用户则透过LAN端连接。DMZ服务器,如论坛、下载服务器,可对外界用户开 放;LAN口用户则受到防火墙的保护,网管人员也可对其存取加以控管;

B、为了改善总公司与分点单位的沟通,还可架设视频会议系统,进行生产协调或资讯交流,需要稳定的传输能力。视频会议系统如有需要,可以进行带宽管理的配置,达到较稳定的传输效果;

C、连接多条线路,以取代带宽升级,例如以多条ADSL取代光纤,既省费用又可弹性运用;

D、VoIP服务需要稳定联机:公司内部建置网络电话VoIP服务,但因ISP管制或线路问题,通话品质不佳。带宽管理的配置,达到较稳定的传输效果;

E、同时考虑到公司资讯点的增加,其QVM1000最多满足支援同时120,000个联机数。QVM330最多支援同时100,000个联机数。

用户感受及评价

在使用了Qno侠诺的SmartLink VPN组网方案后,解决了不少实质问题,现在无论总公司、分公司、分支办公室和出差员工都可以轻松互连。现在网管员只需几项设定,即轻松可完成管理工作,省时力省心!