欢迎来到天天文库
浏览记录
ID:1344031
大小:1.08 MB
页数:21页
时间:2017-11-10
《xx公司vpn网络设计方案》由会员上传分享,免费在线阅读,更多相关内容在行业资料-天天文库。
1、XX公司VPN网络设计方案第一章、网络现状及需求概况1.1网络现状XX公司现有网络的网络设备是由三台Cisco2960接入交换机、一台Cisco3560和一台NetscreenSSG550组成,所有用户连接于Cisco2960,汇聚于Cisco3560,然后通过NetscreenSSG550连接至XX网络,网络内所有用户端机器和网络设备均使用10.212.0.0网段的私有网络地址,网络连接结构如下图:1.2需求概况XX公司现有的近五百用户中,有部分领导希望能够在家中或者在出差的时候仍然可以连接入公司的网络内正常访问公司的OA系统进行正常的办公。14第二章、
2、实现VPN网络的基本要素要实现VPN网络要求具备如下几个基本要素:2.1固定IP地址公司用户要想从家中或者出差当地的酒店或宾馆网络通过VPN方式连入公司网络就要求公司必须具备一个固定的公网IP地址,否则用户在公司网络之外就无法找到公司的网络。2.2VPN网关设备公司内部必须具有供用户通过VPN方式连入的设备,并且这种设备需要填写公司的固定公网IP地址以便用户找到公司网络,这种设备就是VPN网关设备。2.3VPN客户端软件用户端机器上需要安装VPN客户端软件,以方便用户通过VPN的方式拨号进入公司网络。根据采用的VPN协议不同,客户端软件又可以分为PPTP客
3、户端、L2TP客户端、IPSEC客户端、SSL客户端等。2.4VPN身份认证机制14在用户使用VPN客户端通过VPN方式拨号进入公司网络的过程中,VPN网关将会对VPN客户端进行身份认证以确保只有合法用户才可以连入公司网络。现在使用于VPN网络的身份验证机制主要包括用户名加密码验证模式和数字证书模式两种。14第三章、VPN网络的实现3.1Internet接入线路的申请由于XX公司网络是连接于XX网络内的,所以现有网络不具有属于自己的Internet出口,也就没有固定的公网IP地址,以现有网络状况是无法创建VPN网络的。为了创建网络,需要向电信申请一条ADS
4、L专线来满足创建VPN网络的需求。向电信申请30用户的电信线路,现有资费模式中最为合适的应该属于1888包月、免安装费、带宽为4M的资费标准。3.2VPN网关的部署3.2.1VPN网关的配置选型做为实现VPN网络的核心设备VPN网关,我们推荐使用华盾VPN网关100,设备参数如下:项目型号华盾VPN100电源要求输入电压(AC/DC)AC100~240V,50-60Hz功耗(W)65W环境参数工作温度0~+40oC工作湿度20~90%,不结露保存温度-20~+70oC保存湿度5~95%,不结露物理指标尺寸(HⅹWⅹD)427.5(W)×300(D)×45(
5、H)(mm)标准机架式1U机箱14重量(Kg)6.2Kg系统接口网络接口3*10/100MBase-TEthernet串口2个RS232串行控制口USB接口1个USB接口VPN性能指标并发隧道数500条峰值加密速度≥20Mbps(ipsec吞吐率)FireWall吞吐率95Mbps最大并发会话数200,000条平均无故障工作时间60,000小时支持协议标准IPSEC协议ESP、AH、IKE、NATT(0.6)协议封装模式隧道模式封装和传输模式封装IKE认证方式支持预共享密钥、数字证书IKE交换模式主模式、野蛮模式、快速模式支持加密算法对称密钥算法DES、3
6、DES、AES、blowfish、twofish、国家密码管理机构批准的高强度算法非对称密钥算法DH1024、DH2048、RSA1024、RSA2048摘要算法MD5、SHA1、SHA2支持接入方式支持接入方式支持专线宽带接入、小区宽带接入、ADSL宽带接入、CABLEMODEM宽带接入、ISDN拨号接入、普通电话拨号接入等多种Internet接入方式;网关附加功能防火墙状态包过滤、NAT地址转换、IP-MAC地址绑定等完善的防火墙功能双机热备支持双机热备DHCP支持DHCP服务器及客户端带宽管理(Qos)支持多优先级、多队列多种排队算法的动态带宽管理策
7、略DDNS支持DDNS的动态域名解析3.2.2VPN网关的安装部署我们将来自电信的线路接入华盾VPN网关100,然后再在现有的Cisco3560上找一个空余口转换为三层接口并与网盾VPN网关内网口设置同一网段IP地址后,将VPN网关100和Cisco3560连接起来并配置相应路由以保证VPN100网段与现有网络能够通讯。14除此之外,我们还需要在华盾VPN网关100上进行配置以保证用户能够使用客户端拨号连入现有网络。3.3VPN客户端软件的安装为了方便用户通过VPN的方式拨号进入现有网络并保证现有网络的安全,我们为每一个需要在家或者出差时候进行远程办公的用
8、户安装高安全性的IPSec协议VPN客户端软件。3.4VPN身份认
此文档下载收益归作者所有