AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 126537
Accepted
Tie-fighter
Tie-fighter
Asked: 2010-03-27 01:33:13 +0800 CST2010-03-27 01:33:13 +0800 CST 2010-03-27 01:33:13 +0800 CST

是否可以将 Microsoft 的“安全连接规则”(IPSec)与 VPN 一起使用?

  • 772

是否可以在使用 VPN 的同时使用 Microsoft 的“安全连接规则”对连接进行身份验证/加密?
需要哪些配置?

它应该如下所示:

Client A <-- VPN --> VPN Gateway <-- LAN --> Client B
  FTPd   <------------- IPSec ------------->   FTP

(我知道还有其他方法可以保护 FTP,我只是用它来测试)

谢谢


更新1:

明确目标:

  1. LAN 中的流量应经过身份验证并具有完整性,但不应加密(因为 IDS)
  2. 通过互联网或其他陌生网络的流量应该具有保密性
vpn windows-7 ipsec
  • 3 3 个回答
  • 598 Views

3 个回答

  • Voted
  1. Massimo
    2010-04-09T01:28:34+08:002010-04-09T01:28:34+08:00

    IPSec 策略是基于源/目标地址应用的,因此它们不应该关心流量的实际流向;所以,是的,将它们应用于通过 VPN 进行通信的计算机应该可以工作。

    但是,当您可以加密 VPN 本身时,您为什么需要这样的东西呢?


    编辑:

    为了使 IPSec 工作,一些流量需要在相关机器之间流动:

    • UDP 端口 500
    • UDP 端口 88(如果您使用 Kerberos 身份验证)
    • IP 协议 50 和 51

    更多信息在这里。

    我不知道这是否可以通过 VPN 实现……低级 IP 协议在这里看起来很可能是一个问题。

    • 1
  2. Best Answer
    Brennan
    2010-04-15T15:32:16+08:002010-04-15T15:32:16+08:00

    是的,可以使用嵌套 VPN。这实际上并不像您在更高安全性环境中想象的那样罕见。

    请参阅下文,了解在更高安全性环境中更常见的用途

    1 Host A --------Router/FW ---IPSEC GRE -------------- Router/FW ------ Host B
    2 Host A ----IPSEC in Tunnel Mode ------------------------------------- Host B
    3 Host A -- Secure protocol, take your pick, ssh, etc ----------------- Host B
    4 Host A -- Cleartext / Insecure protocol ----------------------------- Host B
    

    第 3 层并没有给您带来太多额外的好处,但这是有可能的!

    在国防部中,这种情况并不少见

    1 Host A --------Router/FW1 ---IPSEC GRE----------------- Router/FW10 ------ Host B
    1 Host A --------Router/FW2 ---IPSEC GRE----------------- Router/FW9 ------- Host B
    1 Host A --------Router/FW3 ----IPSEC GRE---------------- Router/FW8 ------- Host B
    2 Host A ----IPSEC in Tunnel Mode ------------------------------------------ Host B
    3 Host A -- Secure protocol, take your pick, ssh, etc ---------------------- Host B
    

    关于您的目标的说明:
    1) 加密并不意味着 IDS 无法读取。使用预共享机密或证书将使 IDS 能​​够窃听性能损失。
    2) 您可以通过 802.1x 进行网络身份验证
    3) 如果您无法共享机密/证书,您将希望使用 AH 来查看 IDS
    4) 使用 ESP 进行保密
    5) 本地和远程主机上的基于主机的 IDS 可以减轻对共享安全/证书的需求
    6) NIST 800-77 IPSEC VPN 指南是关于这个主题的一个很好的免费出版物。

    如果您如此关心信息的价值,也许您应该从 IPSEC 升级到像HAIPE 这样更安全的东西,并开始研究 1 类加密器?:)

    • 0
  3. Paul R
    2013-01-31T13:16:04+08:002013-01-31T13:16:04+08:00

    原因可能如下:您需要遵守 PCI 合规性,并且您的业务 LAN 中有一个持卡人数据环境。因此,当您在家或在路上支持时,您可以通过 VPN 连接到企业 LAN,但您不能轻松连接到 CDE 进行管理。您需要双重身份验证,并且显然不希望未经授权的人员(即业务 LAN 中的几乎每个人)能够进入 CDE。

    • -1

相关问题

  • 无法通过 Ubuntu VPN 访问外部网络

  • 用 D-LINK DFL-CPG310 防火墙替换 Cisco Pix 防火墙

  • 最好的点对点 VPN?

  • WAN 上的 VLAN

  • 通过 VPN 连接什么是远程服务器 IP?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve