3COM防火墙VPN方案概述(图)
【IT168报道】我们在前面介绍了3COM的三种VPN产品方案,除此之外,还有一种方案,就是防火墙VPN方案。目前利用防火墙支持VPN通信越来越流行,因为既能提供VPN实现网络互连,又能保护企业内部的资源免受外部网络的攻击,可以提供更全面的安全解决方案。
一、3COM防火墙VPN方案概述
3COM防火墙采用专用硬件加密处理器来加密和解密VPN数据流,而主核心处理器只负责状态包检测功能。因此3COM公司防火墙的VPN性能极高,比如SuperStack3防火墙可以提供45Mbps的3DES吞吐量,21Mbps的ARC4吞吐量。
目前,3COM公司的VPN防火墙产品包括两种型号:
(1)SuperStack3防火墙
(2)OfficeConnect DMZ防火墙
SuperStack3防火墙主要用于企业中心以及大型分支办公室,OfficeConnect DMZ防火墙只要用于小型分支办公室。
这两种VPN防火墙都采用实时操作系统,专用于网络安全功能,彻底避免了传统软件防火墙由于依赖UNIX和Windows NT/2000操作系统而带来的潜在漏洞。同时,采用高性能安全防火墙引擎,提供状态包检测保护,属于专用硬件防火墙,能够为大中小企业提供高性能价格比的解决方案。
为了提供高性能、高安全性的VPN通信,3COM公司防火墙采用专用硬件加速引擎,并采用标准的网络层IPsec协议。下面主要介绍SuperStack3这种防火墙产品。
二、SuperStack3防火墙简介
3COM SupperStack3 Firewall是目前3COM公司在防火墙VPN解决方案中的主要设备,它是设计用在公司的总部和大型分枝机构,或是需要高性能的虚拟专用网络访问的地方。它可应用于Internet安全分支机构VPN互连、远程办公人员接入 、部门之间/Intranet安全 、合作伙伴/Extranet安全等全面的VPN解决方案。它的产品外观如图1所示。
#$[*126417.jpg*#图1(点击看大图)*#0*#0*#center*]$#
3COM公司的每一款防火墙均被预设置以阻止拒绝服务(Dos)黑客的攻击,如Ping攻击,SYN攻击,LAND攻击和IP欺骗攻击。每一个经过ICSA验证过的防火墙均可以保护公司不受网络渗透,并且被预设置以阻止拒绝服务(DoS)黑客的攻击,如Ping攻击,SYN攻击,LAND攻击和IP欺骗攻击。3COMSuperStack3防火墙可有效保护您的网络,使其免遭未经授权访问和其他来自因特网的外部威胁和侵袭。其预配置的安全解决方案已获得ICSA实验室的验证,可探测和防止“拒绝服务”(DoS)以及“分布式拒绝服务”(DDoS)等黑客侵袭(此外还包括诸如“死亡之Ping”、“SYN洪水”、“LandAttack”和“IP欺骗”等侵袭方式)。
SuperStack3防火墙有一个解除防卫端口,可以允许外部伙伴或是客户访问公共服务器,如Web、FTP和电子商务服务器,尽管对DMZ(非军事区)的访问是公开的,但在DMZ上的服务器仍可受到保护,不受DOS攻击。
强大的RISC处理器和10/100 Mb/s以太网的连接性保证了SuperStack 3防火墙的非常好的性能。通过高性能的内置VPN硬件加速,SuperStack 3防火墙为商业机构提供一种通过公用因特网将所有办公室、远程用户和伙伴连接在一起的简单、经济和安全的方式,提供高带宽的VPN访问,并能同时支持数以百计的远程用户。
3COMSuperStack3防火墙具有强大的实时状态包过滤功能,可以在防火墙的内部建立一个实时更新的状态列表,每个会话在列表中都有相应的连接状态与之相对应。所以当属于同一个连接的响应数据包从外网进来时,将经过连接状态列表进行检查,确认该数据包是否属于同一个会话。如果确认则被允许入内。在会话结束时,整个会话状态将被从状态列表中及时删除,以保证内网的安全。通过完整的状态包检测技术,该防火墙可拒绝所有未经授权的网络访问尝试,并生成实时报警和报告。
SuperStack3防火墙产品的主要特点如下:
(1). 可自定义安全策略的网络保护
(2). 高性能
(3). 高可用性
(4). 提供分支与总部通信的VPN安全通道
(5). 支持NAT地址转换
(6). 集成DHCP功能
(7). 先进的内容过滤
(8). 彻底的简单使用功能
(9). 安全性监视
(10). 简单先进的管理功能
三、SuperStack 3防火墙VPN应用
3COM防火墙采用IPsec隧道方式提供网关到网关以及客户端到网关的VPN连接,用于分支机构,远程工作人员,客户以及合作伙伴对企业网络的访问。拓扑结构如图2所示。
#$[*126422.jpg*#图2(点击看大图)*#0*#0*#center*]$#
对于网关到网关VPN连接,SuperStack 3防火墙支持1000个并发VPN隧道,支持手工密钥方式以及IKE动态密钥方式;对于客户端到网关VPN,SuperStack 3防火墙支持64000个并发VPN客户端。3COM防火墙支持14种认证/加密算法。
由于IPsec协议不支持用户认证,因此在远程用户访问VPN环境下,3COM公司防火墙VPN支持Radius协议,通过Radius服务器提供客户端VPN的用户认证。
为简化远程用户访问VPN在防火墙中的配置,3COM防火墙支持GroupVPN配置功能,一个Group VPN允许100个使用IKE方式的VPN客户端接入。3COM防火墙还免费提供客户端VPN软件SafeNet/IRE VPN。
3COM SupperStack3防火墙支持14种认证/加密算法。由于IPsec协议不支持用户认证,因此在远程用户访问VPN环境下,3COM公司防火墙VPN支持RADIUS协议,通过RADIUS服务器提供客户端VPN的用户认证。
为简化远程用户访问VPN在防火墙中的配置,3COM防火墙支持Group VPN配置功能,一个Group VPN允许100个使用IKE方式的VPN客户端接入。3COM防火墙还免费提供客户端VPN软件SafeNet/IREVPN。
以上就是3COM的防火墙VPN方案,它同样需要强大的软件支持。防火墙VPN方案最大的特点就是可以使VPN通信更加安全,设备成本更低,因为企业可以不用另外购买防火墙设备,所以在目前来说,是一种比较流行的VPN方案。介绍至此,3COM的四种VPN产品方案就全部介绍完了。