需求:允许员工在具有外网的条件下,能够正常访问公司内网资源(包括但不限于计算集群,NAS,git,Jupyter等服务)。 可能存在并需要解决的问题: 1. 如何控制只限于员工访问而避免其他人访问?仅通过用户名密码进行限制是否足够?是否需要增加多重认证(例如手机令牌)?公网的数据链是否存在被劫持的风险,是否存在对应的应对方法? 2. 如何确保VPN的链接速度和稳定? 3. 如何做好端口的限制,避免VPN访问过多不必要的端口。 4. VPN运维相关事宜应该如何进行。会存在哪些常见的运维事件?
现有华三的2.5G路由
(0)
最佳答案
现状:现有 H3C 2.5G MER 系列路由器;需求:外网员工访问内网计算集群、NAS、Git、Jupyter;需要解决身份安全、链路安全、速度稳定性、端口最小权限、日常运维。
⚠️ 重要提醒:MER 商业路由器自带 SSL VPN 能力能力有限,适合少量人员简单办公;你的场景有计算集群、NAS 这类高价值业务,MER 的 VPN 权限细分、MFA 多因子、审计日志、并发性能不足,不建议直接用 MER 做正式业务 VPN 网关。
限制:账号只能全局权限,很难做按用户限制端口 / 服务;MFA 多因子支持弱;日志能力简陋;并发量不大适合临时小规模使用,不建议存放重要集群、NAS 数据的生产环境。
组网逻辑 互联网 → H3C MER2.5G 路由器(公网出口)→ 内网交换机 → NAS、计算集群、Git、Jupyter 服务器。
VPN 网关:方案 A=SecPath 防火墙;方案 B=MER 路由器。
支持:H3C SecPath 防火墙可以对接 RADIUS 实现 MFA;MER 路由器原生大多不支持完整 MFA。
注意:MER 路由器 CPU 性能有限,多用户同时访问 NAS 传输大文件,容易卡顿。
核心:不要让 VPN 拿到完整内网全网段访问权限,按用户 / 用户组做资源隔离。
MER 路由器短板:很难做到精细化按端口 / 服务分配权限,通常只能给整段内网网段,安全风险高。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论