Results 1 to 6 of 6

Thread: Ưu điểm và yếu điểm trong sơ đồ bảo mật mạng sau ?

  1. #1
    Join Date
    Jul 2003
    Location
    Ha noi
    Posts
    167

    Default Ưu điểm và yếu điểm trong sơ đồ bảo mật mạng sau ?

    Hi all,
    Mọi người cho ý kiến khi áp dụng một trong 3 sơ đồ bảo mật mạng dưới đây:
    Ở đây tôi sử dụng cả Firewall và VPN trên hai thiết bị độc lập.

    Sơ đồ mô tả:



    Cảm ơn mọi người.

    ĐứcNM

  2. #2
    Join Date
    Jul 2003
    Location
    Hồ Chí Minh
    Posts
    469

    Default

    :P :P Hi ĐứcNM,mình có chút ý kiến như sau:
    1.Trong topology thứ 2,hình như router phải làm việc overload đấy.Theo mình nghĩ,hãy để router làm 1 perimeter device thì đỡ phải delay.Còn Fw làm VPN server là tuyệt rồi(Frontigate firewall làm rất tốt việc này,cả với các dial-up user)
    2.Trong topology thứ 3,mình nghĩ việc encrypt và deencrypt sẽ gây nên delay lớn ,đúng không.ngoài ra,hình như Fw không có cơ hội để thể hiện tính năng nhều lắm.(Các traffic từ trong ra thì sao?)
    Theo mình,mình thích mô hình đầu tiên nhất,mình đang xây dựng giống vậy.Không biết đó có phải là standard topology trong thực tế k?Với lại,đâu nhất thiết phải dùng PIX,hiện nay trên thị trường có nhiều cái cũng hay lắm đấy.
    Vấn đề nữa ,sao Đức không chọn Fw có tính năng VPN luôn cho tiện quản lý và tiết kiệm hơn?
    Mong được học hỏi thêm từ Đức.
    Mến.
    Vietnamese Professionals (VnPro)
    Tel: +84 8 5124257 - 5125314
    Fax: +84 8 5124314
    149/1D Ung Văn Khiêm, P25, Q. Bình Thạnh
    Tp.Ho Chi Minh
    http://www.chuyenviet.com

    VnPro - The way to get knowledge

  3. #3
    Join Date
    Jul 2003
    Location
    Ha noi
    Posts
    167

    Default Re: Ưu điểm và yếu điểm trong sơ đồ bảo mật mạng sau ?

    Thanks cvo15303,
    Hiện tại KH đang sử dụng một thiết bị Firewall, bây giờ muốn xây dựng mạng VPN để kết nối các Văn phòng và chi nhánh qua mạng Internet. Họ nhấn mạnh sử dụng độc lập hai chức năng Firewall và VPN. Nếu dùng tích hợp cả hai tính năng FW & VPN trên cùng một thiết bị thì không cần bàn luận cả 3 sơ đồ phải không !

    1. Sơ đồ 1 được sử dụng nhiều hơn cả, VPN Gateway được bảo vệ sao Firewall, nhưng Firewall chịu ảnh hưởng do lưu lượng thông tin đã được mã hoá từ VPN GW. Tất nhiên FW phải mở một số cổng dịch vụ dùng cho VPN GW ???
    2. Sơ đồ 2 ngược lại sơ đồ 1, VPN GW có thể bị attack từ ngoài ???, tính năng Firewall đảm bảo hơn.
    3. Sơ đồ 3 gửi kèm theo sau đây, có thể giảm ảnh hưởng lưu lượng mã hoá của VPN GW tới năng lực FW, nhưng tính năng Firewall không bị ảnh hưởng.

    Tôi sửa sơ đồ 3 như sau:



    Xin mọi người cho ý kiến.

    Rgrds,

    ĐứcNM

  4. #4

    Default

    Bạn vẫn chưa nêu rõ cấu hình trong các mô hình này như thế nào, theo mình hiểu thì trong mô hình 1 và 2, VPN vẫn phải pass các non-encrypt packet cho firewall, nếu không thì các máy trong LAN không thể truy cập được internet. Do vậy trong sơ đồ 1,2 số lượng packet phải xử lý của VPN và FW là như nhau, và đúng như bạn nhận xét thì trong sơ đồ 2, VPN sẽ bị sự tấn công từ ngoài, nhưng về phía FW thì cũng không có gì đảm bảo hơn, trừ khi VPN của bạn kiêm luôn 1 số tính năng FW.

    Trong sơ đồ 3 của hình 2, thì FW cũng phải xử lý số lượng packet như sơ đồ 1,2. Bạn chỉ giảm được tải cho VPN không phải xử lý các non-encrypt packet, như VPN vẫn phải chịu sự tấn công từ ngoài vào như sơ đồ 2.

    Theo mình thì mô hình là hơn cả 1, vì với khả năng xử lý của các CPU hiện nay thì bạn không lo FW quá tải đâu, trừ khi bạn thiết kế firewall có lưu lượng lớn khoảng vài chục MB/s trở lên. Còn đối với VPN thì bạn chỉ cần quan tâm tới lưu luợng của các ecrypt packet vì công đoạn encrypt/decrypt là công đoạn bắt CPU phải làm việc nhiều nhất, mà trong 3 mô hình của bạn thì số lượng encrypt packet VPN cần phải xử lý là như nhau.

  5. #5
    neoII Guest

    Default

    Hi,

    Theo mình:

    * Với sơ đồ 1+2: nếu người dùng chỉ dùng internet thôi không cần VPN thì sao?

    * Với sơ đồ 3 hình đầu tiên là thỏa mãn cho yêu cầu có thêm VPN và không cần sửa lại hệ thống cũ.




    Mô hình chỉ có giá trị tham khảo, do mình không biết thiết bị firewall của bạn thế nào, có thích hợp với mô hình này hay không.

  6. #6
    networkdude Guest

    Default

    Chào các bạn,
    Xin phép góp ý một chút cho vui:

    1/ mô hình 1: FW phải chịu tất cả các traffics (FW và VPN) qua nó. Vì VPN traffics cũng phải qua FW để terminate ở VPN server đằng sau FW.
    2/ mô hình 2: với mô hình này thì tất cả traffics từ ngoài vào phải encryptions hết mới qua được VPN server mà vào trong LAN. Nếu public users muốn access vào Web server của công ty thì sao ? chẳng lẽ phải bắt họ cũng phải chạy VPN client sao ? thông thường Web/Mail servers sẽ được treo ở nhánh DMZ của FW.
    3/ mô hình 3 (diagram đầu tiên) : FW song song với VPN server là mô hình được Cisco đề nghị sử dụng - tách traffics của FW và VPN ra để tránh overloading cho FW. Nếu như lượng FW/VPN traffics không nhiều lắm (vài trăm ngàn sessions đồng thời) thì tích hợp FW/VPN trên một thiết bị là hay nhất để bảo toàn cho VPN luôn.

    Networkdude

Similar Threads

  1. Một cái nhìn về thi cử ở nước ta !
    By ccnphanoi in forum Góc Thư Giãn
    Replies: 2
    Last Post: 08-01-2011, 08:45 PM
  2. Config ISA for ISA newbies. - Suu tam
    By nadmad in forum Microsoft
    Replies: 8
    Last Post: 27-06-2010, 11:53 PM
  3. Những thành viên xuất sắc của VnPro (updated ngày 1/12/2008)
    By admin in forum Tôi đã thi đậu chứng chỉ quốc tế
    Replies: 21
    Last Post: 18-08-2009, 04:42 PM
  4. Các Mối đe Dọa đối Với Hệ Thống Voip
    By danghoangkhanh in forum Voice & Video
    Replies: 2
    Last Post: 19-06-2008, 09:44 AM

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •  
 
   TRUNG TÂM TIN HỌC VNPRO
149/1D Ung Văn Khiêm, P. 25, Q.Bình Thạnh
Phone:(08) 35124257
Fax: (08) 35124314
Email: vnpro@vnpro.org
Powered by vBulletin Version 4.2.1
Copyright 2000 - 2011, Jelsoft Enterprises Ltd.
License owned by : VietProfessional Co.,Ltd
 

Ve may bay |Ve may bay gia re |Ve may bay di Ha Noi |Ve may bay di Nha Trang |Ve may bay di Da Nang |Ve may bay di Da Lat |Ve may bay di Vinh |Ve may bay di Hue |Ve may bay di Con Dao |Ve may bay di TP HCM |Air Asia |Tiger Airways |Vietnam Airlines |Lion Air |Aeroflot |Jetstar |Vietjet Air |Asiana |Delta Airlines |Singapore Airlines |Thai Airways |quantas |Turkish Airlines |China Southern Airlines |Air China |Ve may bay gia re |Ve may bay di Anh |Ve may bay di Canada |Ve may bay di Ha Lan |Ve may bay di Han Quoc |Ve may bay di Hong Kong |Ve may bay di Y |Ve may bay di Italia |Ve may bay di Malaysia |Ve may bay di Nga |Ve may bay di Phap |Ve may bay di Philippines |Ve may bay di Singapore |Ve may bay di Thai Lan |Ve may bay di Trung Quoc |Ve may bay di Uc |Ve may bay di Ukraina |Ve may bay di Duc |Ve may bay di My |Ve may bay di My