Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >网络设备硬核技术内幕 防火墙与安全网关篇 (十二) 零接触办公的奥秘 下

网络设备硬核技术内幕 防火墙与安全网关篇 (十二) 零接触办公的奥秘 下

作者头像
用户8289326
发布于 2022-07-27 13:31:17
发布于 2022-07-27 13:31:17
8180
举报

华山派通过部署SSL VPN,让大家都可以远程办公,不但解决了自用问题,还向全社会推广,在关键时期赢得了社会的广泛赞誉。

不过,大家普遍反映一个问题:

连上SSL VPN以后,为什么上网变慢了呢?

原来,问题在这里——

可见,用户在连接SSL VPN以后,由于所有的流量都被送去公司内网,包括去往P站的流量也需要进入公司内网,再从公司互联网出口绕行,严重增加了时延,影响了流畅度。

为什么所有流量会被送去公司内网呢?

原来,SSL VPN的实现,依赖于一个小秘密——路由表。

路由表存在于每一个需要连接网络的终端。

举一个栗子:

Linux虚拟机只有一个网卡,IP地址是192.168.1.16,掩码是255.255.255.0,默认网关是192.168.1.1。

我们在终端敲下route命令以后,可以看到,它有3条路由表,其中default指向的是192.168.1.1,也就是说,除指向同一网段的数据包以外,其他任何下一跳都需要指向这个网关。

而连接了SSL VPN以后,情况发生了变化——

大家经常说,SSL VPN是一个“隧道”。顾名思义,隧道是需要有出入口的。SSL VPN的出入口在这里——

以安装了H3C iNode SSL VPN客户端的Windows计算机为例:

让我们打开Windows的控制面板中的"网络设置",我们发现,在安装了iNode后,多了一个网络设备——

实际上,在运行了iNode VPN并连接成功以后,默认所有的流量都会通往这里。原来,SSL VPN的工作过程看似简单,里面却隐藏了七个步骤——

1. 管理员在SSL VPN网关上创建SSL VPN AC接口,并配置下发给SSL VPN客户端的路由表项;

2. 用户在客户端登录SSL VPN;

3. SSL VPN网关在认证授权通过后,为客户端的虚拟网卡分配IP地址,并发送路由表项给客户端;

4. 客户端为虚拟网卡设置IP地址,并添加路由表项,路由的出接口为虚拟网卡。

5. 用户在客户端上访问企业内网服务器时,访问请求报文匹配添加的路由表项,该报文将进行SSL封装,并通过虚拟网卡发送给SSL VPN网关的SSL VPN AC接口。

6. SSL VPN网关对SSL报文进行解封装,并将IP报文转发给内网服务器。

7. 内网服务器将应答报文发送给SSL VPN网关, SSL VPN网关对报文进行SSL封装后, 通过SSL VPN AC接口将其发送给客户端。

我们发现,在第4步,决定了用户所有的流量都将进入iNode VPN 虚拟网卡,也就是隧道的入口。这样,即使是访问互联网的流量,也将绕行公司内网。

那么,我们只需要在这个地方有所改变,就可以实现让上帝的归上帝,凯撒的归凯撒——

在SSL VPN网关下发路由时,只下发去往企业内网的路由,让去企业内网的流量走VPN隧道,就可以了。

我们看到,流量在入互联网时发生了分离,因此,这种SSL VPN也叫做split tunnel (分离隧道)方式。

使用Split tunnel的好处在于,它使得去互联网的流量勿需绕行企业内网,大大降低了时延,也减轻了SSL VPN网关的负担。当然,坏处是可能会有一些安全上的隐患。

因此,对于金融等特殊行业的客户,需要特殊的SSL VPN部署方式——

如图,金融行业客户需要异构防火墙组网,在两层防火墙中间夹着SSL VPN网关。这样,外层防火墙检查SSL VPN的外层流量,而内层防火墙再检查从SSL VPN网关到虚拟机的合法性。

有了基于SSL VPN的远程办公方案加持,我们相信,中国人民一定能战胜一切困难!

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-02-25,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 帅云霓的技术小屋 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
【计算机网络】网络安全 : 防火墙 ( 简介 | 防火墙功能 | 防火墙分类 | 分组过滤路由器 | 应用网关 )
① 阻止 : 阻止 某些类型的流量 通过 ( 双向 ) 防火墙 ; ( 主要功能 )
韩曙亮
2023/03/28
8340
网络设备硬核技术内幕 防火墙与安全网关篇 (五) 安全双修大法 中
一、管理平面。在每个堆叠组中有一台“拐子”(master),“拐子”管理的马仔(slave)需要从“拐子”同步配置,这些信息通过堆叠接口同步;
用户8289326
2022/07/27
5410
网络设备硬核技术内幕 防火墙与安全网关篇 (五) 安全双修大法 中
网络设备硬核技术内幕 防火墙与安全网关篇 (四) 安全双修大法 上
上回我们说到,令狐冲发现,NP处理器维护表项的能力不足以支撑防火墙需要的海量表项查找,而DRAM有低廉的成本,容纳大表项不成问题。
用户8289326
2022/07/27
5330
网络设备硬核技术内幕 防火墙与安全网关篇 (四) 安全双修大法 上
网络设备硬核技术内幕 防火墙与安全网关篇 (十)
上回说到,令狐冲研制出了新型的LB设备,可以安装HTTPS证书,让用户认为LB设备本身是真正的HTTPS服务器。
用户8289326
2022/07/27
5010
网络设备硬核技术内幕 防火墙与安全网关篇 (十)
网络设备硬核技术内幕 防火墙与安全网关篇 (十一) 零接触办公的奥秘 上
早在十几年前,远程办公的概念就已经兴起,而直到最近,席卷半个地球的公共卫生危机才让远程办公真正火了一把。
用户8289326
2022/07/27
1.1K0
网络设备硬核技术内幕 防火墙与安全网关篇 (十一) 零接触办公的奥秘 上
网络设备硬核技术内幕 防火墙与安全网关篇 (小结)
写这个专题开篇的时候,并没有想到,安全网关在这一个月里,为这个伟大的国家做出了卓越的贡献。在此致敬为安全网关开发、维护、推广、实施工作呕心沥血的业界朋友们!
用户8289326
2022/07/27
1.1K0
网络设备硬核技术内幕 防火墙与安全网关篇 引子 从冠希哥说起
信息安全,是现在越来越火热的话题。 说到信息安全,大家往往就想到这位—— 彪悍的人生不需要解释,而狂野的私生活还是需要信息安全防范措施的守护的。 是什么在保护我们的隐私不被侵犯? 是什么将隐藏在计算机网络后的违法犯罪分子行为记录在案? 是什么让我们安心地通过互联网使用电子支付功能? 这些都离不开信息安全基础设施—— 从今天起,我们将开启网络设备的最后一个专题——防火墙与安全网关篇。 我们还像以前一样,列出八个问题,大家看看能不能回答? 为什么不能把交换机和路由器的ACL功能当作防火墙使用?
用户8289326
2022/07/27
4660
网络设备硬核技术内幕 防火墙与安全网关篇 引子 从冠希哥说起
网络设备硬核技术内幕 防火墙与安全网关篇 (七) 虚拟化神器 (上)
由于华山派适应了武林最新的潮流,业务不断发展壮大,访问华山派官网的用户越来越多。很快,有的用户发现,访问华山派官网经常出现这样的错误:
用户8289326
2022/07/27
4150
网络设备硬核技术内幕 防火墙与安全网关篇 (七) 虚拟化神器 (上)
网络设备硬核技术内幕 防火墙与安全网关篇 (八) 虚拟化神器 (中)
令狐冲通过批量部署了虚拟化服务器,对华山派的网站进行了大规模扩容,果然,对外访问流畅了许多。然而,一切都源于一只万恶的蝙蝠…
用户8289326
2022/07/27
3710
网络设备硬核技术内幕 防火墙与安全网关篇 (八) 虚拟化神器 (中)
网络设备硬核技术内幕 防火墙与安全网关篇 (六) 安全双修大法 下
上回说到,令狐冲开发完成了防火墙的HA (High Availability) 功能,实现了防火墙的会话同步,这样能够在一台防火墙故障时,另一台防火墙无缝接管所有流量,只丢失少量的数据包。
用户8289326
2022/07/27
7520
网络设备硬核技术内幕 防火墙与安全网关篇 (六) 安全双修大法 下
网络设备硬核技术内幕 防火墙与安全网关篇 (一) 令狐冲逆袭田园女权
我们在《网络设备硬核技术内幕 交换机篇 8 还是选择原谅她》中提到,令狐冲设定了ACL,只允许小师妹和自己通信,禁止门派内其他人和小师妹通信,于是,两个人过上了没羞没臊幸福的生活。
用户8289326
2022/07/27
3250
网络设备硬核技术内幕 防火墙与安全网关篇 (一) 令狐冲逆袭田园女权
网络设备硬核技术内幕 防火墙与安全网关篇 (三)
上回说到,令狐冲用NP实现的防火墙由于带机数量不足引发大规模网络故障,被岳不群罚去思过崖封闭开发。
用户8289326
2022/07/27
6900
网络设备硬核技术内幕 防火墙与安全网关篇 (三)
网络设备硬核技术内幕 防火墙与安全网关篇 (二) 论优美感与崇高感
上回说到,令狐冲通过配置CentOS的Firewall功能,发明了防火墙,有效地实现了限制别的弟子骚扰小师妹。
用户8289326
2022/07/27
3880
网络设备硬核技术内幕 防火墙与安全网关篇 (二) 论优美感与崇高感
一文读懂华为防火墙不同类型 VPN 常见问题总结
远程办公和跨区域网络协作越来越普遍,VPN(虚拟专用网络)技术成为企业保障网络通信安全与便捷的重要工具。华为防火墙在 VPN 领域有着广泛的应用,不过,在实际使用过程中,不同类型的 VPN 难免会出现各种各样的问题。今天,阿祥就以华为防火墙为例,讲讲不同类型 VPN 常遇到的问题,希望能帮大家排忧解难。
ICT系统集成阿祥
2025/04/10
2240
一文读懂华为防火墙不同类型 VPN 常见问题总结
网络安全技术:防火墙、VPN、入侵检测基础
防火墙是 网络边界的第一道防线 , 它部署在网络边界上的设备或功能,用来控制网络访问、拦截非法通信。它可以是一个独立设备,也可以内嵌在路由器或操作系统中。
神的孩子都在歌唱
2025/04/11
1830
网络安全技术:防火墙、VPN、入侵检测基础
防火墙基础
现代的防火墙体系不应该只是-一个“入口的屏障”,防火墙应该是几个网络的接入控制点,所有进出被防火墙保护的网络的数据流都应该首先经过防火墙,形成一个信息进出的关口,因此防火墙不但可以保护内部网络在Internet中的安全,同时可以保护若干主机在一个内部网络中的安全。在每一个被防火墙分割的网络内部中,所有的计算机之间是被认为“可信任的”,它们之间的通信不受防火墙的干涉。而在各个被防火墙分割的网络之间,必须按照防火墙规定的“策略”进行访问。
全栈程序员站长
2022/06/29
1.6K0
防火墙基础
14、【实战中提升自己】 防火墙篇之VPN部署–L2TP over IPSEC
说明:在VPN上面,我们希望与分部建立VPN,保证与分部的财务部正常通信,另外还提供L2TP Over ISPEC功能,方便远程接入访问内部服务器等。当然我们也可以做详细的控制,根据需求而定。
ICT系统集成阿祥
2024/12/03
3080
14、【实战中提升自己】 防火墙篇之VPN部署–L2TP over IPSEC
VPN 的技术原理是什么?
来源丨GitHub科技 SSL VPN技术 SSl协议支队通信双方传输的应用数据进行加密,而不是对从一个主机到另一个主机的所有数据进行加密。 IPSec缺陷 由于IPSec是基于网络层的协议,很难穿越NAT和防火墙,特别是在接入一些防护措施较为严格的个人网络和公共计算机时,往往会导致访问受阻。移动用户使用IPSec VPN需要安装专用的客户端软件,为日益增长的用户群发放、安装、配置、维护客户端软件已经使管理员不堪重负。因此,IPSec VPN在Point- to-Site远程移动通信方面并不适用
范蠡
2022/05/05
2.5K0
VPN 的技术原理是什么?
网络安全设备分类清单
主要介绍当前市面企业中常用的安全设备进行分类,因为个人的接触主要以深信服,天融信,绿盟产品进行分类对比;
全栈工程师修炼指南
2022/09/28
7.5K0
网络安全设备分类清单
网络设备硬核技术内幕 交换机篇 8 还是选择原谅她
上回说到,华山派在应用了三层交换机后,破除了原有VLAN通过路由器互通的瓶颈,通信效率大增。但由于弟子不断增多,每一个弟子(IP地址)都需要消耗一条三层交换机的FIB表,而三层交换机的FIB表项资源宝贵,很快就消耗殆尽了。
用户8289326
2022/07/27
6340
网络设备硬核技术内幕 交换机篇 8 还是选择原谅她
推荐阅读
【计算机网络】网络安全 : 防火墙 ( 简介 | 防火墙功能 | 防火墙分类 | 分组过滤路由器 | 应用网关 )
8340
网络设备硬核技术内幕 防火墙与安全网关篇 (五) 安全双修大法 中
5410
网络设备硬核技术内幕 防火墙与安全网关篇 (四) 安全双修大法 上
5330
网络设备硬核技术内幕 防火墙与安全网关篇 (十)
5010
网络设备硬核技术内幕 防火墙与安全网关篇 (十一) 零接触办公的奥秘 上
1.1K0
网络设备硬核技术内幕 防火墙与安全网关篇 (小结)
1.1K0
网络设备硬核技术内幕 防火墙与安全网关篇 引子 从冠希哥说起
4660
网络设备硬核技术内幕 防火墙与安全网关篇 (七) 虚拟化神器 (上)
4150
网络设备硬核技术内幕 防火墙与安全网关篇 (八) 虚拟化神器 (中)
3710
网络设备硬核技术内幕 防火墙与安全网关篇 (六) 安全双修大法 下
7520
网络设备硬核技术内幕 防火墙与安全网关篇 (一) 令狐冲逆袭田园女权
3250
网络设备硬核技术内幕 防火墙与安全网关篇 (三)
6900
网络设备硬核技术内幕 防火墙与安全网关篇 (二) 论优美感与崇高感
3880
一文读懂华为防火墙不同类型 VPN 常见问题总结
2240
网络安全技术:防火墙、VPN、入侵检测基础
1830
防火墙基础
1.6K0
14、【实战中提升自己】 防火墙篇之VPN部署–L2TP over IPSEC
3080
VPN 的技术原理是什么?
2.5K0
网络安全设备分类清单
7.5K0
网络设备硬核技术内幕 交换机篇 8 还是选择原谅她
6340
相关推荐
【计算机网络】网络安全 : 防火墙 ( 简介 | 防火墙功能 | 防火墙分类 | 分组过滤路由器 | 应用网关 )
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档