揭密3COM中小企业互联网接入
【IT168专稿】在上一篇中我们介绍了3COM中小企业局域网方案,仅就企业内部网络部分,以3COM的产品组合方案进行了介绍,并没有涉及企业网络的互联网应用方面,本篇就要为大家专门介绍3COM的中小企业网络互联网接入方案。
针对中小型企业特别注重经济实用性的原则,3COM推出了两种内置安全防火墙功能(一般不无需另外配置专门的硬件防火墙),并且全面支持目前主流的VPN通信技术的远程访问方案。下面分别予以介绍。
一、RAS 1500方案
RAS 1500就是3COM的SuperStack 3 Remote Access System 1500,它是专门针对中小型企业推出的一款远程访问接入设备,相比将在后面介绍的Total Control之类的大型多服务访问接入集中器来说要廉价多了,非常适合中小企业选用。其前面板视图如图1所示。
#$[*138038.jpg*#图1*#0*#0*#center*]$#
3COM SuperStack II RAS 1500 本身包含了一个10M以太网端口(LAN Port),用于连接网络主干。1个集成的通用的广域网端口(WAN Port),可以通过DDN或者帧中继方式与其它网络互连接。
为了与下面SOHO实现连接,可以配置1个 2端口 Universal Connect数字 ISDN-BRI I/O卡和4口模拟I/O接口卡。Universal Connect数字式接口卡允许用户由同一个设备和端口以速度高达56Kbps的模拟方式和128Kbps的数字方式访问信息。4口模拟I/O接口卡允许用户由同一个设备和端口以速度高达56Kbps的模拟方式连接。随着网络需求的增长需要扩展容量,用户可以通过内含的 StackNet缆线非常方便地添加与基本单元完全集成的RAS 1500扩展单元。用添加经济有效的模拟或数字I/O卡以及扩展单元的方式,可以将这一灵活的、可堆叠的RAS 1500单元由两个端口扩展到24个端口,实现更加高速的远程访问连接。如图2所示的就是RAS 1500堆叠连接图,图中堆叠的RAS 1500的上部是端口扩展单元,主要用于远程连接端口的扩展,下部是基本的路由器模块。
#$[*138041.jpg*#图2*#0*#0*#center*]$#
3COM SuperStack II RAS 1500本身的软件集成了包过滤防火墙特性,用户可以根据需要,对访问中心网络的工作站进行多种安全控制。对于中小型企业,也就无需另外花巨资来购买专门的硬件防火墙设备,非常经济实用,符合中小企业的应用特点及选配原则。通过RAIDUS等拨号用户管理软件,RAS 1500还可以实现对用户进行认证和授权,甚至还可以记费管理,实现安全连接,保护数据不会被非法盗用。通过CALLER BACK(回拨)技术可以确认对方是否是指定拨号方,如果不是,将拒绝访问。
利用RAS 1500进行互联网或远程网络连接的网络结构如图3所示,RAS 1500的LAN端口直接连接企业局域网核心交换机的LAN端口。其网络的物理连接参见图4所示。
#$[*138043.jpg*#图3*#0*#0*#center*]$#
#$[*138046.jpg*#图4*#0*#0*#center*]$#
远程用户与企业中心RAS 1500远程连接的方式可以有如下几种情况:
(1)对于具有局域网的SOHO来说,可以考虑选择3COM OC ISDN LAN MODEM,它具有4个HUB口,可以实现4台微机联网,同时与中心网络连接;如果与OC HUB级联,还可以支持更多的电脑与中心网络连接。3COM OC ISDN LAN MODEM提供一个ISDN BRI S/T接口,用来与中心路由器通过ISDN按需拨号连接,实现高达64K或者128K的连接。
(2)如果用户有几台微机想同时与中心网络连接,可以考虑配置一台3COM OC LAN MODEM,它具有4个HUB口,可以实现4台微机联网,并与中心路由器通过PSTN按需拨号连接,实现高达56K的连接。
(3)对于只有单机的所或者个人来说,可以配置1台MODEM,通过PSTN直接拨号中心网络连接,连接的速率高达56K。
二、 SuperStack II Router 400方案
RAS 1500是3COM的一种远程访问接入方案,主要接入的方式是采用普通Mdoem、ISDN拨号和T1、E1之类的数据专线连接。而SuperStack II Router 400是针对中小型企业对VPN通信需求而推出的中档路由器产品,它是3COM VPN方案的核心。它可为移动用户、分支机构和企业伙伴提供安全、可靠的连接,在单个平台上提供高性能VPN和多协议数据路由选择能力。因为它同时内置了嵌入式防火墙功能,所以它可为中小企业网络提供整套的互联网连接解决方案,也无需另外购买价格高昂的专门硬件防火墙设备,同样具有非常高的经济实用性。SuperStack II Router 400系列路由器产品外观如图5所示。
#$[*138050.jpg*#图5*#0*#0*#center*]$#
SuperStack II Router 400系列路由器可在一个单独的平台上提供高性能虚拟专用网(VPN)以及多协议路由功能,为当今中小型企业的联网需求提供了最大的灵活性。它多为种连接需求带来了可升级的方案,如移动用户和远程工作者安全访问、安全网络到网站连接、多协议路由以及传统数据网络到更便宜有效的VPN的简单软件移植通道。利用3DES加密技术、内置的硬件协助加密芯片提供无可比拟的30Mbps吞吐量,采用标准的隧道技术可支持多达256个同时进行网站到网站(site-to-site)及客户到网站(client-to-site)连接的安全IP隧道。还可利用VPN技术来建立安全的企业网络外联,提供了与业务伙伴的数据交换率,而丝毫不会降低网络的安全性。
SuperStack II Router 400系列路由器为企业、移动用户、分支办公室、小型办公室以及企业伙伴提供一种全面的VPN应用解决方案,它的VPN应用网络结构如图6所示。
#$[*138072.jpg*#图6*#0*#0*#center*]$#
移动用户VPN:
这种VPN应用俗称“Remote Access VPN(远程访问VPN)”,3COM的客户机到企业网络(Client-to-LAN)VPN方案利用具有加密功能的点到点隧道协议(PPTP),第2层隧道协议(L2TP)以及IP安全(IPSec)隧道协议确保远程移动用户到企业网络的VPN通信安全,该方案支持PPTP的主要优势是运行在Windows 95/98/NT等操作系统的桌面电脑无需任何附加软件就可提供VPN连接性,这就极大地简化了客户的管理。
网站到网站的连接VPN:
这种VPN应用又俗称“Intranet VPN(企业内联VPN)”,对于这种利用公用Internet进行的企业内部局域网扩展连接,3COM的网站到网站语音及数据方案允许建立安全低价的分支办公室VPN连接。利用PPTP/L2TP隧道协议以及IPSec加密,可为企业建立安全的Intranet,或轻松地从诸如帧中继的现有技术移植到VPN方案。网站到网站语音及数据方案同时也可用于WAN备份,或因溢流而需要时,可暂时扩展带宽。
业务伙伴连接VPN:
这种VPN应用俗称“Extranet VPN(企业外联VPN)”,3COM的Extranet VPN方案同时提供client-to-LANt以及网站到网站(LAN-to-LAN)连接选择,从而提供了通过多种远程访问技术与业务伙伴连接的灵活性。3COM Extranet方案在企业防火墙之外进行认证和识别,从而进一步增强了安全性。
在软件方面,SuperStack II Router 400系列路由器由3COM久经考验的Enterprise OS软件驱动。该软件支持桥接以及全协议路由(IP、IPX及Apple Talk),并包含支持传统网站到网站连接的特性,如帧中继、专线以及X.21。另外,它还提供确保网络弹性的特性,如防火墙以及意外恢复、包含拨号点播、带宽点播以及虚拟路由器冗余协议。
在VPN通信,人们最担心的是通信的安全性,利用SuperStack II Router 400系列路由器进行的VPN通信,采用支持多协议软件的强大安全性支持。3COM软件提供了满足当今快速提供的网络要求的灵活性和智能。针对VPN方案,软件提供了IP、IPX RAS以及网站到网站VPN多协议支持,同时支持PPTP、L2TP和IPSec隧道和安全协议,从而可以建立安全的隧道来通过公共IP网络传输多协议语音和数据业务。
针对部署VPN所要求的强大安全性,3COM方案支持IPSec加密,包括DES、3DES、RC5、HMAC-MD5以及HMAC-SHA1算法,Internet Key Exchange(IKE)、PAP、CHAP以及MS-CHAP等多种数据加密方式。为了只允许合法用户访问网络,3COM方案采用了多种认证方法,支持RADIUS、基于令牌安全的Extensible Authentication Protocol(EAP)、NT域名以及基于防火墙的LDAP客户。这一切都极大地满足了各种用户需求,充分地保护了用户的现有投资。
三、3COM Ruter 3000防火墙方案
这属于一种最新的中小企业互联网接入方案,因为Ruter 3000路由器也是去年底才正式推向市场的。它同样具有以上介绍的SuperStack II Ruter 400方案的内置防火墙和VPN技术支持的优良特性,为中小企业用户提供性价比极高的远程访问解决方案。
3Com Router 3000系列路由器提供了全特征、标准的路由和高性能的50MHz处理器,支持高达2Mbps的串行WAN端口和64MB标准的操作内存。它包括Router 3012、Router 3013、Router 3015和Router 3016四款机型。Router 3012提供了1个标准的10/100Mbps双绞线以太网LAN端口和2个异步/同步串行端口,一个控制端口和1个AUX串行端口。Router 3013提供1个标准的10/100Mbps双绞线以太网LAN端口,1个ISDN BRIS/T模块和1个异步/同步串行端口,一个控制端口和1个AUX串行端口。Router 3015提供1个标准的10/100Mbps双绞线以太网LAN端口,1个ISDN BRI U端口和1个异步/同步串行端口,一个控制端口和1个AUX串行端口。Router 3016提供1个标准的10/100Mbps双绞线以太网LAN端口,1个T1/CT1/PRI 端口 CSU/DSU), 一个控制端口和1个AUX串行端口。它们的产品外观如图7所示。
#$[*138057.jpg*#图7*#0*#0*#center*]$#
Router 3000家族路由器产品中,包括3个不同WAN接口的路由器模块,解决了连接总公司和分公司远端站点的复杂问题。全面支持各种标准的WAN和LAN接口,以及协议,确保与公用网和私有网络设备保持良好的兼容性。它可以支持多种目前主流应用的网络类型,提供多种网络接口,如ISDN、FR、X.21、X.25、V.24、V.35、PPP、PPPoE、MP、SLIP、T1(CSU/DSU)、HDLC/SDLC、Leased Line、sync/async和Ethernet等。通过保护远端站点间的数据和一个易操作、可靠的解决方案来连接到Internet或返回LAN,从而将LAN和WAN连接成一个整体的标准系统。
路由器还可以支持更多的高级业务,比如:业务优先次序(QoS),IP和IPX路由,高级滤波器,和多点传送支持来确保在最有效的路径处理数据,话音和内容传递。
总体来说,它相对其它同类产品具有以下优势:
- 基于桌面的设计,更容易安装、维护和管理
- 具体全面远程办公连接及网络路由特征
- 可用性强
- 经济实用
- 提供实用的安全性能
- 全面的端到端解决方案
- 全面的管理支持
全面的兼容性:
3Com WAN路由器是被“Tolly Verified for Interoperability with Cisco†”认证验通过的,实验收报告证明它与Cisco的路由器具有全面的互操作性能,全面与此Cisco路由器兼容,用户根本无需担心。
如图8所示的是3Com Router 3000系列路由器中的Ruter 3012与小型办公室通过互联网或电话网络进行远程网络连接的网络结构图。在企业中心,采用的是Ruer 3012路由器,而在分支小型办公室中,则是采用3COM公司的OfficeConnect Secure Router路由器。当然除此之外,3Com Router 3000系列路由器还可与适用于大中型企业使用的Ruter 5000系列路由器进行更大网络的远程连接。
#$[*138058.jpg*#图8*#0*#0*#center*]$#
以上介绍的是3COM公司的两个经济实用的中小企业远程连接方案,在这三个方案中,都是采用独立的远程访问设备进行的,它们都内置了防火墙和VPN通信功能,充分体现了中小企业追求经济实用的原则,为中小企业提供了全面的解决方案。前一种RAS 1500方案适用于规模比较小,网络应用比较简单,网络连接速度比较低的企业选用;而后面的Router 400方案适用性更加广一些,而且在网络路由方面功能更强,因为它本身就是一款具有多功能的WAN路由器产品。最后的Router 3000方案则是3COM公司的最新解决方案,它能满足中小企业几乎所有的应用需求,支持当前各种互联网连接方式,包括当前主流的各种宽带连接。
在安全方面,主要考虑到中小企业的经济实力问题,都没有专门配置硬件防火墙安全设备,而是采用了各自设备自带的防火墙功能(这几乎成为一种趋势)。当然如果企业经济实力较强,网络应用比较复杂,对网络安全要求较高,还可以选择另外配置专门的硬件防火墙方案,只需把3COM的SS3防火墙加入即可,这将在后面的大中型企业网络互联网应用方案中具体介绍。