打造真正自由联通,河北联通部署深信服SSL VPN设备

  作者:kaiyun体育官方人口
2009/12/21 15:50:48
 随着国内各大运营商重组,中国联通的CDMA业务和中国电信合并、GSM业务和中国网通合并。原中国联通下属营业厅、特约代销点等营业网点,陆续划归不同的运营商。面对这种重组情况,中国联通河北分公司面临着如下棘手的问题。

本文关键字: 深信服 网络安全

随着国内各大运营商重组,中国联通的CDMA业务和中国电信合并、GSM业务和中国网通合并。原中国联通下属营业厅、特约代销点等营业网点,陆续划归不同的运营商。面对这种重组情况,中国联通河北分公司面临着如下棘手的问题:

一、CDMA、CSM网络分割之痛
原河北联通下属营业厅及授权营业厅、特约代办点的营业终端设备有近10000台,联通CDMA、GSM业务运营商重组将使不同的营业厅、特约代销点属于不同运营商,甚至是同一办公点的不同营业终端会分属于不同的运营商。如何识别那些终端归属于哪个运营商?把原河北联通的设备以资产概念进行分配运营:让CDMA业务网设备接入中国电信、让GSM业务网接入新联通,并对接入用户进行严格的身份绑定与认证?

除了识别终端并进行严格的访问控制外,河北联通网络运营目前还存在以下问题:
1、河北联通将VPN作为省公司的基础网络平台,承载各类营业网点的基本工作,接入营业终端数量庞大,河北联通需要一套高性能、高稳定性的解决方案。
2、目前大量授权营业厅、特约代销点接入终端不受控制,存在的隐患在于:如果接入终端携带有木马病毒,那么极可能通过公网传输到省公司内网。

3、接入VPN通道的电脑也能上网,这样存在着黑客通过Internet线路控制接入电脑,进而对省公司内网造成威胁。
4、分散在全省的众多联通特约代销点、授权营业厅网络条件不一、使用者IT水平参差不齐,需要一种操作简单、易于管理的安全接入方式。
河北联通VPN访问的海量日志量存储成为难题,且缺乏一种有效的VPN访问跟踪手段。

二、新联通的VPN接入平台构建要求
基于以上需求,河北联通广泛与VPN互联方案提供商接触,综合各方意见,最终确定出以下解决方案原则:
安全性原则VPN网络传输的数据均是组织机构的私密信息,必须考虑数据传输的安全性;虽然VPN网络建构在开放的Internet平台上,但必须保证无授权的用户无法接入VPN网络,即必须考虑用户接入的安全性;我们还得考虑对VPN虚拟内网资源访问权限管理。

稳定性、高性能原则
大型组织对SSL VPN平台使用较为频繁,对稳定性要求也较高,河北联通的规模、应用要求采用专业级的硬件VPN:采用高性能硬件架构、专用的VPN系统OS,要求具备高稳定性;要求具备SSL VPN设备支持并发SSL VPN用户达到10,000,密文吞吐处理能力不小于100Mbps。

3、高速性原则
由于VPN网络承载的是组织机构的内部应用(如文件共享、拷贝等),习惯了局域网内10M/100M速度的用户,对速度的要求也非常高,且河北联通的业务应用系统也对VPN接入传输的要求非常高。
易管理性原则

因为河北联通下属营业厅、代销点人员庞大且IT操作水平不一,这要求新的VPN必须具备友好的操作界面,且河北联通要求对身份不一的人员进行身份绑定与唯一认证,这对SSL VPN设备的身份认证提出复杂的应用要求。

三、新联通的VPN接入平台构建
根据上述原则,经过多轮测试,河北联通最终选择了深信服最高端SSL VPN。
如图,在河北联通中心机房部署两台深信服SSL VPN M5900-S-H,每台设备分别内置10,000个SSL VPN并发授权,每台设备均允许10000个终端同时在线。

采用主备模式,只需要配置主机,备机无需做任何配置。使用console线将两台M5900-S-H的console口连接起来。
安装一台日志服务器,并配置所有营业终端账号信息(终端账号配置支持批量导入,大大减少管理员工作量)。

四、新VPN接入平台运作
经过以上部署,河北联通的新VPN平台得以良好运作,实现了10,000人的并发接入访问,一台SSL VPN接入CDMA业务网应用系统,一台SSL VPN接入到GSM网络应用系统,实现了联通重组的业务人员分配问题。

1、接入安全性
深信服SSL VPN通过绑定接入电脑的硬件特征码,做到对接入的用户进行唯一识别、权限分配、访问控制,让电信用户只能进入CDMA网络,新联通用户只能进入GSM网络。同时通过对接入客户端进行安全性检查,彻底防范VPN接入用户的安全隐患,而且用户接入VPN通道后即不能通过其它出口上网,以防止公网威胁侵入VPN虚拟网。

2、VPN高效、稳定运行
河北联通部署的深信服SSL VPN密文吞吐处理能力达600Mbps,远超过河北联通要求的100 Mbps;支持同时在线用户达15,000 ,远超过联通要求的10,000;且两台SSL VPN30%以上的性能冗余保证了设备在低负载情况下工作,大大降低了设备故障率。

VPN访问高速接入
经测试,河北联通发现用户在VPN访问情况下,很多应用甚至比直接连接还快。以下是深信服SSL VPN在两端通过ADSL连接时,进行文件拷贝和SQL数据库查询时的性能比较:

数据库查询(SQL SERVER 2000,表中有记录9000多条)-单位:秒

4、VPN的易用性访问
部署了深信服SSLVPN后,河北联通下属的营业厅、代销点员工无需安排任何客户端软件,也无需进行任何设置,即可登录CDMA、GSM相应业务系统。登录成功后,即可看到相应资源进行访问。
5、简单管理VPN平台运行:
目前河北联通在总部即可实时监控、配置各终端的接入与当前状态;通过配置独立日志中心,新联通实现了SSL VPN访问的详尽日志存储与查询。

责编:赵恒
vsharing微信扫一扫实时了解行业动态
portalart微信扫一扫分享本文给好友

著作权声明:kaiyun体育官方人口 文章著作权分属kaiyun体育官方人口 、网友和合作伙伴,部分非原创文章作者信息可能有所缺失,如需补充或修改请与我们联系,工作人员会在1个工作日内配合处理。
最新专题
网络安全热点透析

随着移动互联、大数据、云计算、物联网等技术的日益发展,在这些热点技术为个人生活带来便利的同时,也为企业发展..

数据安全医药行业解决方案

采用身份鉴别、访问控制、数据加密以及权限控制等多种安全防护技术手段,保障数据库中医药数据只能被合法用户合规..

    畅享
    首页
    返回
    顶部
    ×
      信息化规划
      IT总包
      供应商选型
      IT监理
      开发维护外包
      评估维权
    客服电话
    400-698-9918
    Baidu
    map