尊龙时凯

银狐病毒防御大作战 丨 揭秘最新攻击手段与体系化防护实战
预约直播
体验驱动校园网,数智彩光谱新篇 丨 尊龙时凯体验驱动下一代全光校园网建设研讨会
预约直播
尊龙时凯睿易 尊龙时凯官方商城

中文

  • Global / English
  • France / Français
  • Germany / Deutsch
  • Indonesia / Indonesian
  • Italy / Italiano
  • Japan / 日本語
  • Kazakhstan / Pусский
  • Poland / Polski
  • Portugal / Português
  • Spain / Español (España)
  • Thailand / ภาษาไทย
  • Vietnam / Việt Nam
  • LATAM / Español
    (América Latina)
  • Türkiye / Türkçe
  • Brazil / Português(Brazil)
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

园区网交换机

园区网交换机所有产品
  • 核心交换机
  • RG-N18000-E(Newton)系列新一代融合核心交换机
  • RG-S7800C-X系列新一代融合核心交换机
  • RG-S7800C系列融合核心交换机
  • RG-S7600系列超聚合核心彩光交换机
  • 汇聚交换机
  • RG-S6150-X系列新一代融合万兆交换机
  • RG-S6120系列融合万兆交换机
  • RG-S6100系列多速率系列交换机
  • RG-S5760-X系列新一代融合千兆交换机
  • RG-S5750-X系列融合千兆交换机
  • RG-S5750-H系列千兆交换机
  • 接入交换机
  • RG-S5315-E系列2.5G多速率交换机
  • RG-S5310-E系列新一代千兆交换机
  • RG-S5310系列千兆交换机
  • RG-S5300-E系列新一代千兆交换机
  • RG-S5000系列千兆交换机
  • RG-S2910XS-E系列千兆交换机
  • RG-S2910-H系列千兆PoE交换机
  • RG-S2900G-E V3系列千兆交换机
  • 极简光交换机
  • RG-S5750-DP系列极简光汇聚交换机
  • RG-MUX彩光透明汇聚系列
  • RG-SF2920系列极简光交换机
  • RG-PF2920系列极简光入室交换机
  • RG-IF2920系列极简光入室交换机
  • RG-MF2920系列极简光入室交换机
  • RG-PDBOX集中供电主机
  • RG-SF2910系列极简光入室交换机

数据中心与云计算交换机

数据中心与云计算交换机所有产品
  • 核心交换机
  • RG-N18000-XH系列
  • RG-N18000-X系列
  • RG-S7800C系列
  • RG-S6990系列
  • RG-S6980系列
  • RG-S6930系列
  • RG-S6920系列
  • RG-S6910系列
  • RG-S6900AI系列
  • 接入交换机
  • RG-S6580系列
  • RG-S6520系列
  • RG-S6510系列
  • RG-S6200系列
  • RG-S6000系列
  • 400G/800G光模块
  • LPO系列光模块

行业精选交换系列

行业精选交换系列所有产品
  • 行业精选交换系列
  • RG-SG7008L多业务融合一体机
  • RG-S3000-RU系列一体机远端模块
  • M7000L-RU系列一体机远端模块
  • RG-S6120-L系列万兆交换机
  • RG-S5750V2-L系列千兆交换机
  • RG-S5300-L系列千兆接入交换机
  • RG-S2910-L系列千兆交换机
  • RG-S2906-L系列千兆交换机
  • XS-S1930J-P系列二层接入交换机

工业交换机

工业交换机所有产品
  • 工业交换机
  • RG-IS5200沙海系列工业以太网交换机
  • RG-IS5900系列一机双网工业交换机
  • RG-IS2900系列一机双网工业交换机

SDN

SDN所有产品
  • SDN
  • 数据中心SDN控制器
  • ServiceChain方案

配件

配件所有产品
  • 配件
  • 电源模块配件

所有技术解决方案

  • 数据中心场景
  • AI-Fabric智算中心网络解决方案
  • AI-FlexiForce智算中心网络解决方案
  • 高速低碳云数据中心解决方案集
  • 极速X-Fabric数据中心网络解决方案
  • AIGC量化分析平台
  • RoCE智算网络专家

路由器

路由器所有产品
< 返回产品
路由器主页
路由器

核心路由器

核心路由器所有产品
  • 核心路由器
  • RG-RSR77-XA系列多业务核心路由器

汇聚路由器

汇聚路由器所有产品
  • 汇聚路由器
  • RG-RSR50系列多业务框式汇聚路由器
  • RG-RSR30系列多业务盒式汇聚路由器

接入路由器

接入路由器所有产品
  • 接入路由器
  • RG-RSR20系列多业务接入路由器

移动路由器

移动路由器所有产品
  • 移动路由器
  • RG-RSR800系列移动路由器
  • RG-RSR10-01G系列4G路由器

行业精选路由器系列

行业精选路由器系列所有产品
  • 行业精选路由器系列
  • RG-RSR10-L系列路由器

所有技术解决方案

  • 广域网
  • 尊龙时凯全新SD-WAN解决方案

无线

无线所有产品
< 返回产品
无线主页
无线

放装型无线接入点

放装型无线接入点所有产品
  • Wi-Fi 7系列
  • RG-AP9861-R四射频Wi-Fi 7无线AP
  • RG-AP9850-R五射频Wi-Fi 7无线AP
  • RG-AP9751-R四射频Wi-Fi 7无线AP
  • RG-AP9520-RDX三射频Wi-Fi 7无线AP
  • RG-AP9220(V2)双射频Wi-Fi 7无线AP
  • RG-AP9220双射频Wi-Fi 7无线AP
  • Wi-Fi 6系列
  • RG-AP880-AR四射频Wi-Fi 6无线AP
  • RG-AP850-AR(V3)四射频Wi-Fi 6无线AP
  • RG-AP840-AR三射频Wi-Fi 6无线AP
  • RG-AP820-AR(V3)三射频Wi-Fi 6无线AP
  • RG-AP820C双射频Wi-Fi 6无线AP
  • RG-AP820-L(V3)双射频Wi-Fi 6无线AP
  • RG-AP820-I双射频Wi-Fi 6无线AP
  • Wi-Fi 5系列
  • RG-AP730-I三射频Wi-Fi 5无线AP

墙面型无线接入点

墙面型无线接入点所有产品
  • Wi-Fi 7系列
  • RG-AP1920双射频Wi-Fi 7无线AP
  • RG-AP1920(V2)双射频Wi-Fi 7无线AP
  • RG-AP1920-X双射频Wi-Fi 7无线AP
  • Wi-Fi 6系列
  • RG-AP180C双射频Wi-Fi 6无线AP
  • RG-AP180(V3)双射频Wi-Fi 6无线AP
  • RG-AP180-L(V3)双射频Wi-Fi 6无线AP
  • RG-AP170双射频Wi-Fi 6无线AP

智分无线接入点

智分无线接入点所有产品
  • 全光无线星空系列
  • RG-AM5832-SF-P 24口万兆恒星主机
  • RG-AM5754-SF-P 48口多速率恒星主机
  • RG-AM5528-SF 24口2.5G恒星主机
  • RG-MAP920-SF-M Wi-Fi 7行星无线AP
  • RG-MAP852-SF(V3) 4口行星AP
  • RG-MAP852-SF-U 旗舰版行星AP
  • RG-MAP852-SF-M(V3) 4口行星AP
  • 智分+系列
  • RG-AM5532智分+主机
  • RG-AM5528(ES)智分+主机
  • RG-MAP852(V3)智分+微AP

室外无线接入点

室外无线接入点所有产品
  • 室外无线接入点
  • RG-AP680-AR四射频Wi-Fi 6无线AP
  • RG-AP680-O(P)双射频Wi-Fi 6无线AP
  • RG-AP680C双射频Wi-Fi 6无线AP
  • RG-AP680-O(V3)双射频Wi-Fi 6无线AP
  • RG-AP680-CD(V3)双射频Wi-Fi 6无线AP

场景化无线

场景化无线所有产品
  • 零漫游无线接入点
  • RG-APD4930零漫游主机
  • 轨道交通无线接入点
  • RG-AP680-PIS双射频Wi-Fi 6车载AP
  • RG-AP680-AR四射频Wi-Fi 6无线AP
  • 一机一网无线远端模块
  • M7000L-AP842I-RU室内Wi-Fi 6无线远端模块
  • M7000L-AP842W-RU室内Wi-Fi 6无线远端模块
  • M7000L-AP842O-RU室外Wi-Fi 6无线远端模块

无线控制器

无线控制器所有产品
  • 无线控制器
  • RG-WS7816C高性能无线AC
  • RG-WS7110C高性能无线AC
  • RG-WS7110高性能无线AC
  • RG-WS6816C高性能无线AC

行业精选无线系列

行业精选无线系列所有产品
  • 放装型无线接入点
  • RG-AP900-A双射频Wi-Fi 7无线AP
  • RG-AP850-A(V2)三射频Wi-Fi 6无线AP
  • RG-AP820-A(V3)双射频Wi-Fi 6无线AP
  • 墙面型无线接入点
  • RG-AP194-A双射频Wi-Fi 7无线AP
  • RG-AP180-A(V3)双射频Wi-Fi 6无线AP
  • RG-AP180-L-A(V3)双射频Wi-Fi 6无线AP
  • 室外无线接入点
  • RG-AP690-A双射频Wi-Fi 7 室外全向无线AP
  • RG-AP690D-A双射频Wi-Fi 7 室外定向无线AP
  • 无线控制器
  • RG-WS7204-A多业务无线AC
  • RG-WS7208-A多业务无线AC
  • RG-WS7005-A(V2)多业务无线AC

无线管理与应用

无线管理与应用所有产品
  • 无线管理与应用
  • RG-WIS云管理平台

所有技术解决方案

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

云终端系列

云终端系列所有产品
  • 云终端系列
  • RG-CT7800系列终端计算机
  • RG-CT7529尊龙时凯应用全融合整机
  • RG-CT7528系列TCI云终端
  • RG-CT7526系列TCI云终端
  • RG-CT6000-G4系列IDV云一体机
  • RG-CT5540H系列IDV/TCI云终端
  • RG-CT5002C-G4系列TCI云终端
  • RG-CT5000-G4系列IDV云终端
  • RG-CT3100-G2系列TCI云终端
  • RG-CT1120系列VDI云终端
  • RG-CT1006 VDI云终端
  • RG-CT1000-G2 VDI云终端
查看云终端选型指导

云主机系列

云主机系列所有产品
  • 通用云主机产品
  • RG-CS7015云服务器
  • RG-CS7010云服务器
  • RG-CS6000-G2云服务器
  • RG-CS1020系列云服务器
  • RG-CT5500C-CS MINI云服务器
  • 应用创新云主机产品
  • RG-CS7025云服务器
  • RG-CS5020系列云服务器

云桌面软件系列

云桌面软件系列所有产品
  • 云桌面应用软件系列
  • RG-Unified WorkSpace统一工作空间解决方案
  • RG-CloudManagerRemote云桌面教学管理软件
  • RG-ClassManager Rainbow云课堂教学管理软件
  • RG-ClassManager Sunny云办公云盘软件
  • RG-Class Service Center 云课堂服务中心
  • RG-CloudManagerCenter云桌面服务中心
  • 云桌面平台软件系列
  • RG-CDC云桌面管理平台
  • RG-CCP云计算平台
  • RG-CVA尊龙时凯应用虚拟化

配件系列

配件系列所有产品
  • 配件系列
  • RG-CPM2700-G3 27寸IPS液晶显示器
  • RG-CPM2380C-G2 23.8寸IPS液晶显示器
  • RG-CPM2150-G3 21.5寸VA液晶显示器
  • RG-OCS系列终端云化套件
  • RG-CPK1000-G2有线键鼠套装

服务产品

服务产品所有产品
  • 服务产品
  • RG-云桌面基础质保服务(寄修)
  • RG-云桌面上门类基础质保服务(服务器)
  • RG-云桌面上门类基础质保服务
  • RG-云桌面硬盘不返还服务
  • RG-云桌面配件质保服务

所有技术解决方案

  • 云办公
  • 应用全融合办公解决方案
  • 安全云办公3.0解决方案
  • 云办公(vGPU解决方案)
  • 云课堂
  • 实训空间解决方案
  • 教育云电脑解决方案
  • 三擎云课堂(VDI+IDV+TCI)
  • 云课堂(vGPU解决方案)
  • 应用全融合课堂解决方案

安全

安全所有产品
< 返回产品
安全主页
安全

大数据安全平台

大数据安全平台所有产品
  • 大数据安全平台
  • RG-BDS-C大数据安全平台基础版
  • RG-BDS 500E-C日志审计平台

下一代防火墙

下一代防火墙所有产品
  • 下一代防火墙
  • RG-WALL 1600-Z8680新一代防火墙
  • RG-WALL 1600-Z8620新一代防火墙
  • RG-WALL 1600-Z8600-G20新一代防火墙
  • RG-WALL 1600-Z5100新一代防火墙
  • RG-WALL 1600-Z5000-G10新一代防火墙
  • RG-WALL 1600-Z3500新一代防火墙
  • RG-WALL 1600-Z3200新一代防火墙
  • RG-WALL 1600-Z3100新一代防火墙
  • RG-WALL 1600-CF6000-10新一代防火墙
  • RG-WALL 1600-CF6000-03新一代防火墙
  • RG-WALL 1600-CF6000-01新一代防火墙

安全网关

安全网关所有产品
  • 安全网关
  • RG-CMG6000-09多功能安全网关
  • RG-CMG6000-06多功能安全网关
  • RG-CMG6000-03多功能安全网关
  • RG-EG-E5220新一代智能安全网关
  • RG-EG-E5120新一代智能安全网关
  • RG-EG-E3500新一代智能安全网关
  • RG-EG-E3300新一代智能安全网关
  • RG-EG-E3000-G智能安全网关
  • RG-EG5200-P多业务PoE安全网关
  • RG-EG3250新一代多业务安全网关
  • RG-EG3230新一代多业务安全网关
  • RG-EG3220新一代多业务安全网关
  • RG-EG3210新一代多业务安全网关
  • RG-EG2100-P V2全能PoE网关

检测管理安全

检测管理安全所有产品
  • 检测管理安全
  • RG-UAC 6000-U3210应用管理网关
  • RG-UAC 6000-U3100应用管理网关
  • RG-UAC 6000-X300D应用管理网关
  • RG-UAC 6000-X60M应用管理网关
  • RG-UAC 6000-X20ME应用管理网关

安全服务

安全服务所有产品
  • 安全服务
  • 尊龙时凯等级保护建设服务
  • 尊龙时凯风险检测服务
  • 尊龙时凯安全专家服务

安全云

安全云所有产品
  • 安全云
  • 尊龙时凯Z系列防火墙安全云管理平台

所有技术解决方案

  • 安全
  • 尊龙时凯网络出口网安融合解决方案
  • 企业办公综合出口解决方案
  • 商贸连锁综合网关解决方案
  • 高职教多业务出口解决方案

软件

软件所有产品
< 返回产品
软件主页
软件

网络管控产品

网络管控产品所有产品
  • 网络管控产品
  • RG-UNC统一网络中心

IT运维产品

IT运维产品所有产品
  • IT运维产品
  • 乐享智能运维管理平台
  • 乐享订阅服务
  • 乐享云辅驾运维管理服务
  • 乐为服务管理平台

所有技术解决方案

  • 政府
  • 政务网络运维管理解决方案
  • 教育
  • 极简校园网综合运维管理
  • 医疗
  • 医疗信息化运营解决方案
  • 企业
  • 企业IT运维解决方案

身份管理

身份管理所有产品
< 返回产品
身份管理主页
身份管理

安全管理系列

安全管理系列所有产品
  • 安全管理系列
  • RG-SMP+安全管理平台
  • RG-SMP安全管理平台
  • RG-ESS 1000易安全系统
  • RG-IPC 1.X身份策略管理中心

运营管理系列

运营管理系列所有产品
  • 运营管理系列
  • RG-SAM+5.X高校AI认证平台
  • SAM+增值维护服务

身份中台

身份中台所有产品
  • 身份中台
  • RG-SourceID身份中台构建专家

所有技术解决方案

  • 身份管理
  • 新一代医院内网终端准入解决方案

服务产品

服务产品所有产品
< 返回产品
服务产品主页
服务产品

基础实施服务

基础实施服务 所有产品
  • 基础实施服务
  • 软件调试服务
  • 硬件安装服务
  • 项目技术支持服务

基础维护服务

基础维护服务所有产品
  • 基础维护服务
  • 产品授权服务
  • 维保服务

运维管理服务

运维管理服务所有产品
  • 运维管理服务
  • 综合运维服务
  • 驻场服务

整网服务

整网服务所有产品
  • 整网服务
  • 网络规划设计服务
  • 网络优化服务
  • SuperWi-Fi一站式会场无线即时服务

安全服务

安全服务所有产品
  • 安全服务
  • 安全巡检服务
  • 安全运维服务

备件与扩容服务

备件与扩容服务所有产品
  • 备件与扩容服务
  • 云桌面扩容增配服务
  • 备件销售

培训与认证服务

培训与认证服务所有产品
  • 培训与认证服务
  • 1+X网络设备安装与维护职业技能等级证书
  • 培训服务
  • 认证服务
  • 【考试券】RGSA-Routing and Switching
  • 【考试券】RGSP-Routing and Switching
  • 【考试券】RGSE-Routing and Switching Written
  • 【考试券】RGSA-Cloud Computing
  • 【考试券】RGSA-Security
  • 【实验券】RGSE-Routing and Switching Lab
  • 【考试券】RGSE-Data Center Network Written
  • 【实验券】RGSE-Data Center Network Lab

官方商城

尊龙时凯睿易

体验中心

尊龙时凯AI应用

网络研讨会

服务支持
< 返回主菜单
服务与支持中心
服务与支持
服务工具
  • 小锐云服
  • 小锐云桥
  • 客服中心AI闪电侠
  • 智能云管平台MACC
  • 无线智能服务WIS
  • 尊龙时凯安全云平台
  • 查看全部
服务平台
  • 云桌面服务平台
  • 睿易服务平台
  • 合作伙伴服务平台
技术支持
  • 文档中心
  • 软件下载
  • 在线培训
  • 常见问题
  • 技术博文
  • 产品参数查询
服务产品
  • 维保服务
  • 综合运维
  • SuperWi-Fi
  • IPv6改造
  • 查看全部
产品服务
  • 产品授权申请
  • 产品维修中心
  • 产品服务公告
  • 产品保修查询
  • 我要报修
  • 安全通告
  • 保修服务政策
  • 睿易保卡激活与查询
教学服务
  • 尊龙时凯ICT人才教育中心
  • 校企合作
  • 认证体系
  • 培训计划
合作伙伴
< 返回主菜单
合作伙伴中心
合作伙伴
成为尊龙时凯伙伴
  • 合作伙伴政策
  • 行为准则
  • 廉洁及合规举报
  • 我要签约
  • SMB事业部分销专区
售前营销
  • 市场资料库(合作伙伴)
  • 尊龙时凯产品配置器
  • 营销资料平台
  • 售前认证
  • 售前工具包
  • 合作伙伴礼品库
  • e-Learning
  • 产品资质查询
  • 远程POC
销售与订单
  • 项目报备管理系统
  • 订单管理
  • 产品停服信息
  • 产品停售信息
  • 商务手册
  • 行业渠道产品电商平台
  • 历史订单查询
  • 授权函查询
售后及服务
  • 售后认证
  • 售后工具包
  • RSDP 尊龙时凯服务交付平台
  • 售后服务认证
  • 售后知识平台
  • 渠道服务管理系统(CSM)
  • SMB渠道客户服务平台(CCSP)
用户中心
  • 系统指导大全
  • 账号管理
  • 下载电子授权牌
  • 签约信息查看
  • 资质查询
  • 签章管理
  • 返利管理
  • 睿易技术认证查询
关于尊龙时凯
< 返回主菜单
关于尊龙时凯首页
关于尊龙时凯
公司介绍
  • 公司概况
  • 发展历程
  • 自主创新
  • 企业文化
公司动态
  • 新闻报道
  • 应用案例
  • 视频中心
  • 活动及研讨会
  • 用户说
加入我们
  • 社会招聘
  • 校园招聘
联系我们
  • 总部及办事处
  • 安全通告
  • 服务网点
  • 阳光诚信系统
营销资料平台
  • 营销资料平台
投资者关系
登录 登录 个人中心 个人中心 尊龙时凯商城 尊龙时凯商城 区域/语言 区域/语言
返回主菜单
选择区域/语言
  • Global / English
  • Japan / 日本語
  • Türkiye / Türkçe
  • Vietnam / Việt Nam
  • Indonesia / Indonesian
  • Thailand / ภาษาไทย
  • Spain / Español (España)
  • Portugal / Português
  • France / Français
  • Poland / Polski
  • Kazakhstan / Pусский
  • Germany / Deutsch
  • Italy / Italiano
  • Brazil / Português(Brazil)
  • LATAM / Español (América Latina))

    VPN技术浅谈之如何部署远程办公网络

    【VPN技术】本文从端到站点VPN的概念简述、技术选择、部署与使用这三面进行展开讲解,希望能够帮助各位读者深入了解到如何部署远程办公网络。

    • 发布时间:2020-02-17

    • 点击量:

    • 点赞:

    分享至

    我想评论

    前言

    在武汉爆发新型冠状病毒疫情的背景下,各公司都已经启动了节后在家办公的机制,中国正上演一场全球最大规模的在家远程办公,同舟共济战疫情。为了使远程办公的员工安全、便捷地访问公司内网资源,使用VPN技术是最合适的选择。

    什么是VPN技术?VPN属于远程访问技术,简单地说就是利用公用网络架设专用网络。远程办公的员工可以通过VPN在互联网上架设一条安全的通道到公司的内网并访问公司资源。

    随着VPN技术的发展,当前存在许多不同的VPN技术,如果按照业务用途可以将VPN分为“站点到站点VPN”和“端到站点VPN”两类。站点到站点VPN常用于两个公司之间的网络互通,典型的场景是总部和分支之间,比如L2TP VPN、L2TP over IPSec VPN、IPSec VPN、GRE over IPSec VPN、SSL VPN等。端到站点VPN常用于远程办公人员和公司网络互通,比如PPTP VPN、L2TP VPN、L2TP over IPSec VPN、SSL VPN等。本文从端到站点VPN的概念简述、技术选择、部署与使用这三面进行展开讲解,希望能够帮助各位读者深入了解到如何部署远程办公网络。

    尊龙时凯支持VPN的设备有很多种,不同设备对各VPN技术的支持情况略有差异,本文以尊龙时凯网关设备为例给大家讲解VPN的选择与部署,如读者使用其他设备欢迎联系尊龙时凯工程师或到尊龙时凯官网咨询,感谢。

    ▲ 图1:常见企业VPN接入拓扑模型

    端到站点VPN技术简述

    1、PPTP VPN技术

    PPTP最早由微软等厂商主导开发的一种点对点二层隧道技术,PPTP通信需要建立两个连接,控制连接和隧道连接,控制连接使用TCP协议(TCP端口号1723)创建控制通道来发送控制命令,隧道连接利用GRE通道(IP协议号47)来封装PPP数据包来发送数据。

    ▲ 图2:PPTP报文格式(控制报文)

    ▲ 图3:PPTP报文格式(数据报文)

    PPTP VPN技术当前存在一些不足,首先PPTP VPN只能在IP网络上使用;其次因为正常情况下GRE报文无法通过NAT,使得NAT设备需要支持应用层网关(Application Layer Gateway,ALG)功能才能部署;最后PPTP VPN对传输的数据不加密,安全性较低,所以微软已经不再建议使用这个协议。

    ALG:普通NAT实现了对UDP或TCP报文中的IP地址及端口转换,但对应用层数据载荷中的字段无能为力,导致一些协议不能被NAT,比如DNS、FTP、H323、PPTP、TFTP、SIP。ALG技术能对多通道协议进行应用层报文信息的解析和地址转换,将载荷中需要进行地址转换的IP地址和端口或者需特殊处理的字段进行相应的转换和处理,从此保证以上协议NAT后的正确性。

    2、L2TP VPN技术和L2TP over IPSec VPN技术

    L2TP和PPTP相同也提供一种跨越原始数据网络(如IP网络)构建二层隧道的机制,L2TP结合了PPTP和L2F这两种协议的优点。关于L2TP和PPTP作者经常被问到一个问题,PPTP和L2TP是否是同一个技术、两者有什么不同?其实它们是实现相同功能的不同技术,都是作为隧道技术实现对PPP数据帧的封装,总结来说有如下三点差异:

    a、L2TP通信使用的控制连接和隧道连接都是UDP协议(UDP端口号1701),使得L2TP比PPTP能更好地穿越NAT设备

    b、L2TP支持对隧道的验证及包头压缩,而PPTP不支持

    c、L2TP支持在IP网络、以太网等多协议之上传输,而PPTP只支持在IP网络中传输

    L2TP VPN传输的数据仍未进行加密,为解决L2TP VPN的安全性问题,L2TP over IPSec VPN技术结合了L2TP和IPSec两种技术的优势,先用L2TP封装再用IPSec封装,通过L2TP实现用户验证和地址分配,并利用IPSec保障数据的安全性。

    ▲ 图4:L2TP报文格式(控制报文和数据报文相同格式)

    ▲ 图5:L2TP over IPSec报文格式

    3、SSL VPN技术

    SSL VPN是基于SSL协议建立远程安全访问通道的VPN技术,SSL协议建立好底层的VPN隧道,交互的数据封装在隧道中传输。

    SSL VPN相比于另外三种VPN技术有如下四点优势:

    a、客户端部署简单:用户如果使用WEB方式接入SSL VPN,终端无需进行配置,可直接使用浏览器访问HTTP资源;如果使用安全隧道方式接入SSL VPN,只需第一次使用时安装SSL VPN客户端,后续直接使用客户端登录即可

    b、精准的用户权限控制:可对使用SSL VPN的不同用户或用户组授权基于IP、协议、端口等分配不同资源权限

    c、部署方便灵活:相比于PPTP VPN和L2TP VPN只能使用协议默认的TCP 1723和UDP 1701端口,SSL VPN可以使用任意端口,且因为SSL协议位于传输层与应用层之间不会改变IP报文和TCP报文,所以使得SSL VPN可以灵活穿透NAT设备

    d、较高的安全性:SSL VPN使用加密和签名技术,保证了传输数据的安全性和完整性,并支持使用数字证书对身份源进行验证,可实现对传输数据进行加密、完整性校验和身份源验证三重安全保护

    端到站点VPN技术选择

    端到站点VPN技术看起来很多,其实选择一个适合自己企业的VPN技术并不难。读者可从安全性、使用VPN的终端类型、部署网络环境这三个角度进行判断便能快速确定出适用的VPN技术。

    首先,要关注使用VPN隧道传输的数据是否需要加密。其次,要关注使用VPN的终端类型,不同的VPN技术当前支持的终端类型有所不同。最后,要关注VPN设备是作为出口NAT设备还是穿透出口NAT设备,如图6所示。

    ▲ 图6:VPN设备部署方式模型图

    ▲ 表1:VPN技术支持情况一览表

    端到站点VPN技术部署与使用

    本节主要解惑两个问题:

    1、 如何在VPN设备上部署VPN技术

    2、 如何在终端上进行VPN配置

    本文重点为大家介绍当前推荐使用的两种VPN技术,L2TP over IPSec VPN和SSL VPN的配置方法。

    VPN部署步骤

    VPN设备部署在出口NAT设备之下场景,配置时通常有如下三个步骤:

    1)  出口NAT设备进行端口映射,下表列出各VPN技术使用的端口以供参考

    2)  添加路由,保证VPN网段的内网可达

    3)  VPN设备进行VPN配置

    尊龙时凯网关SSL VPN在默认情况下使用TCP443端口和UDP443端口,端口号可修改。其中TCP端口用于提供HTTPS服务,如用户访问SSL VPN登录页面,而UDP端口用于提供安全隧道服务,如隧道协商、IP地址分配等。所以如果只使用SSL VPN的WEB接入时仅映射TCP端口即可,如果使用SSL VPN的安全隧道接入(SSL VPN客户端接入)时需同时映射TCP和UDP端口。

    VPN设备作为出口NAT设备场景配置时只需配置以上步骤二和步骤三即可。

    ▲ 表2:VPN技术使用的端口情况

    VPN设备配置及使用

    1、L2TP over IPSec VPN

    1)   登录设备的WEB界面,单击“网络”“VPN设置”进入VPN配置界面,单击“我在总部”下面的“开始配置”

    ▲ 图7:尊龙时凯网关设备VPN配置界面

    2)   随后进入VPN配置向导界面,单击“L2TP IPSec”。没有经验的使用者可以根据自身需求单击“隧道需加密”“支持IOS终端”“支持安卓终端”“支持WIN使用”其中的一项或多项,设备会推荐最合适的VPN类型

    ▲ 图8:VPN类型选择配置界面

    3)   在进行VPN基本信息的配置时需要注意,客户端使用地址要确保未在局域网中使用,否则会造成通信异常,此外建议DNS服务器配置成和局域网用户相同的DNS避免资源访问异常

    ▲ 图9:VPN基础配置界面

    4)   对于VPN用户身份源,可以使用“本地账号”或“Radius服务器账号”,读者可以根据企业自身情况灵活选择

    ▲ 图10:VPN用户账号配置界面

    5)   在配置IPSec的IKE策略和转换集时需要注意,要提前确认好VPN终端支持的IPSec协商参数,确保所有VPN终端都可以和VPN设备IPSec协商成功,如果无法确认可以使用以下的协商参数(IKE策略:DES-SHA-Group1,转换集:ESP-DES、ESP-SHA-HMAC),目前大多数主流的终端设备都支持该协商参数

    ▲ 图11:L2TP IPSec参数配置界面

    6)   在L2TP over IPSec VPN配置成功界面有终端配置指南的链接,网络管理员可将链接同步给VPN使用者,便于指导VPN使用者如何在终端上进行VPN配置

    ▲ 图12:VPN配置完成界面

    2、SSL VPN

    1)   登录设备的WEB界面,单击“网络”“SSLVPN设置”进入SSL VPN配置页面,单击“开始配置”

    ▲ 图13:尊龙时凯网关设备SSL VPN配置界面

    2)   随后进入SSL VPN配置向导界面,单击“典型应用”,该部署模式适用于终端远程办公场景

    ▲ 图14:SSL VPN部署模式配置界面

    3)   在进行SSL VPN基本信息的配置时,可自行定义SSL VPN服务端口,此外建议DNS服务器配置成和局域网用户相同的DNS避免有些资源访问异常。对于SSL VPN用户认证方式,可以使用“本地认证”、“Radius服务器”和“优先本地认证”三种方式,读者可以根据企业自身情况灵活选择

    ▲ 图15:SSL VPN基本配置界面

    4)   在进行SSL VPN客户端网段的配置时需要注意,客户端使用地址要确保未在局域网中使用,否则会造成通信异常

    ▲ 图16:SSL VPN接入资源配置界面

    5)   SSL VPN可对不同用户或用户组授权不同资源,在用户登录SSL VPN后SSL VPN设备就会把授权的资源下发到终端(SSL VPN设备以下发路由的形式下发到终端的路由表中)。网关默认有两个资源“所有网络”和“局域网”(当给用户授权“所有网络”SSL VPN设备会给终端下发一条0.0.0.0/0下一跳是SSL VPN设备的默认路由,当给用户授权“局域网”SSL VPN设备会给终端下发10.0.0.0/8、172.16.0.0/12、192.168.0.0/16三条下一跳是SSL VPN设备的路由)读者可根据网络实际环境基于IP、协议、端口定义不同的资源授权给用户。用户登录SSL VPN成功后可以通过查看本机的路由表查看到下发的路由(Windows终端在CMD上通过route print命令可以查看本机路由表)。

    ▲ 图17:SSL VPN用户资源授权配置界面

    6)   在SSL VPN配置成功界面会显示SSL VPN地址,网络管理员将SSL VPN地址同步给VPN使用者,VPN使用者安装好SSL VPN客户端输入SSL VPN地址完成SSL VPN接入

    ▲ 图18:SSL VPN配置完成界面

    7)   VPN使用者可以通过“WEB接入”或“安全隧道接入”的方式接入SSL VPN。需要注意的是WEB接入的资源容易受到网站的限制,推荐读者使用“安全隧道接入”方式

    尊龙时凯网关11.1(6)B9及以上版本除部分高端型号(EG2000UE/2000XE/3000XE)外其他型号已不再支持WEB接入方式

    a) WEB接入

    VPN用户使用WEB浏览器登录,登录成功后可以使用浏览器直接访问网络管理员提前设置好的基于HTTP的应用程序

    ▲ 图19:尊龙时凯网关设备SSLVPN WEB登录页面

    ▲ 图20:WEB接入后可访问快捷资源或其他网络权限范围内的资源

    b) 安全隧道接入

    VPN用户使用SSL VPN客户端登录,登录成功后从VPN设备获取一个虚拟IP地址用于与公司内网资源通信,实现远程接入用户与内网服务器,像在局域网一样在网络层(即IP层)之上的安全通信,包括TCP、UDP、ICMP类型的应用等

    ▲ 图21:尊龙时凯网关SSLVPN客户端登录页面

    8)   VPN使用者可通过以下两种方式获取SSL VPN客户端:

    a)   网络管理员登录尊龙时凯官网(具体地址:http://m.x80nk.sgdianzi.com/fw/wt/82396/)下载SSL VPN客户端同步给VPN使用者

    b)   VPN使用者使用浏览器登录SSL VPN地址,在WEB接入界面首页可下载SSL VPN客户端

    ▲ 图22:VPN使用者可通过浏览器登录SSL VPN地址下载SSL VPN客户端

     

     

    相关推荐:

    • 站点间IPSec VPN网络技术深度解析
    • 企业办公网接入认证技术详解
    • 居安思危,主动革新 ——浅析园区办公网络的建设

    点赞

    更多技术博文

    任何需要,请联系我们

    返回顶部

    收起
    获取报价
    请选择服务项目
    关闭咨询页
    售前咨询 售前咨询
    售前咨询
    售后服务 售后服务
    售后服务
    意见反馈 意见反馈
    意见反馈
    更多联系方式