為虛擬專用網路(VPN)設置提示
許多考慮使用虛擬專用網路(VPN) 來覆蓋其 Internet 和數據庫應用程序的企業都有相同的設置問題。您想知道“從這裡到那裡”的最有效和最具成本效益的方法。您還需要評估是採用站點到站點連接還是用戶連接方法。另外……你會想要一些關於適當硬體的最佳選擇的想法。
為了幫助這個學習機會,讓我們建立一個現實的實際例子……然後解決圍繞這個場景的每個問題。
開始:
您有 10 個相距一定距離的衛星辦公室……每個辦公室都有多個用戶……您想要連接到中央總部位置。
對於這種情況,我的建議是解決最常見的設置問題…..
首先……最好是站點到站點的連接;通過讓兩個 VPN 端點路由器相互通信,您可以連接每個路由器後面的所有計算機,而不是為每台計算機支付(例如)35 美元或更多以加載客戶端。根據您購買的路由器,有些已經安裝了預裝的 PPTP 和 IPSEC VPN 客戶端,因此您已準備就緒。
接下來,您將使用的網絡連接類型是一個關鍵因素。例如電纜、xDSL、T1 或 DS3。根據您的使用基礎的大小(用戶數量和網絡上每個位置的負載),您應該考慮將 T1 線路作為您的主幹。您可以根據需要隨時擴大規模(到綁定的 T1 或 DS3)或在必要時縮小規模(部分 T1)。這種級別的專用帶寬電路還提供了更高的可靠性、穩定性和可擴展性……更不用說 QoS(服務質量)和 SLA(服務級別協議)形成這些級別的電路的供應商。這具有商業意義。
請記住衡量您的硬體預算,並確定是否有任何需要遠程訪問的人旅行的期望。前者我接下來要講。後者與上面討論的電路大小決定有關。
對於網絡的內臟,您常見的選擇包括 Linksys、SMC 和 Netgear;Zywall 是另一種選擇;基於腳本的 OpenVPn 也是如此。決定因素始終是“成本”和“易於配置”。再說一次,如果你不介意做一點工作(如果你在網絡遊戲中,你不應該介意)加班一點是必要的,並且通過一些解決方案是值得的。
好吧,對於硬體,這裡有一些想法……
我從 Linksys SOHO/SMB 統包解決方案部門提交了以下硬體設備。許多 IT 經理使用 Newegg.com 作為來源,因為它們價格合理(在我看來)。
更多文章:你的撲克自我有多脆弱?
1) WRV54G – “嚴重”被低估。支持 50 個 IPSEC VPN 隧道和 5 個板載 Quickvpn IPSEC VPN 客戶端;您可以將客戶端從 5 升級到 50(是的,這是真正的 VPN)。不支持 NAT-T/GRE,因此您無法配置與本機的 Microsoft VPN 服務器連接。
2) WRT54GL 路由器使用 DD-WRT 24B VPN 版固件。它同時支持客戶端和服務器 Open VPN。這是非常安全和穩定的。與硬體 VPN 方向保持一致,比我發現的任何東西都便宜得多。
3) RV016/042/082 – 都支持最少 5 個 IPSEC VPN 隧道(或更高),最少 5 個 quickvpn 客戶端(升級選項與 WRV54G 相同)。單元支持 NAT-T/GRE,具有帶 5 個客戶端的板載 PPTP 服務器,並允許您在其後面配置一個 Microsoft VPN 服務器,用於額外的 PPTP/L2TP 客戶端(總共 128 個)。
4) WRVS4400N – 支持 5 個 IPSEC VPN 隧道、5 個 Quickvpn 客戶端(目前尚無升級選項),並支持 NAT=T/GRE。此外,您還可以使用基於端口的 VLAN、IDS/IPS 服務,包括電子郵件警報、用戶可定義的訪問控制列表、可定義的服務、支持 LAN 連接的 IPV4/IPV6、用於改進 QoS 和視頻/音頻的 WMM。是的,我對這個表現出偏愛。我有朋友目前正在測試這個,它看起來像舊的 Linksys 產品。
只需訪問 Linksys.com 網站並仔細閱讀商用系列路由器的路由器/VPN 解決方案區域。
最後,以下軟體解決方案是免費的:
- Monowall – 需要一台帶有兩個 NIC 的舊 PC(對於初學者);將圖像下載到您的計算機,刻錄到磁盤,然後去征服。
- Smoothwall – 與 Monowall 相同
- SSL Explorer – VPN 的 SSL 解決方案
- OpenVPN – 基於腳本的 vpn
總體而言:我更喜歡硬體解決方案,因此我傾向於使用具有板載 PPTP 服務器或支持 NAT-T/GRE 功能的路由器。使用硬體可以減輕讓工作站/服務器託管您的 VPN 的負擔,但這並不會降低軟體解決方案的效率。
那麼你有它。一些有關 VPN 設置的實用技巧,可幫助您針對您將面臨的常見問題做出實用的商業決策。