台灣網通廠首見功能盛達電業S20N之SITE TO SITE SSL VPN簡介及測試



贊助商連結


cheerx
2009-05-04, 01:34 PM
今日VPN的應用已經非常普及了,很多中價位的家用路由器多半都已經帶有PPTP的client server架構VPN功能.

只要歸類在防火牆等級的的甚至都帶有IPSEC的CLIENT SERVER或是SITE TO SITE VPN的功能了.其中的代表作應該可以首推居易的29xx系列,幾乎是廣泛的被台商及台灣的連鎖企業所採用.尤其早期前往中國的台商,幾乎都會碰到isp有意無意的干擾台灣mail server運作,為了維持郵件的順暢而架設SITE TO SITE VPN.

時至今日,ERP,CRM等大型系統的發展,更讓許多兩岸三地有公司的朋友非用VPN不可.

但是去年開始網路上各大論壇包含香港地區的論壇都有人反映,從中國連出的PPTP或是IPSEC的反應速度變慢很多,有的區域甚至莫名其妙的會斷斷續續的斷線,或是只有50KB上下的傳輸速率.幾乎很肯定的可以判斷,中國地區的isp似乎對PPTP或是IPSEC VPN有些不友善的動作.

有興趣的朋友可以先參考這篇
http://www1.hkepc.com/forum/archiver/?tid-1153322-page-16.html

裡頭有網友提到

1、现在时间是23:32,再说VPN。如果不用VPN落香港,我下载PCCW的文件http://roaming.netvigator.com/download/PCCW_iPC.exe,是304KBps。

2、一用VPN香港,只有553Bytes per second. 不知道深圳是否在晚上采取限速!!:mad:

MOBILE01上也有網友提到,架設LAN TO LAN 的VPN的時候,因為中國某些地區會進行干擾,會不定時的斷線.

(內有敏感字眼,如果在大陸地區的朋友請不要點選)
http://www.mobile01.com/topicdetail.php?f=110&t=598398

從台灣的GOOGLE去搜尋一下 VPN變慢或干擾,也可以找到一些資料

於是開始有人把腦筋動到過去有點昂貴的SSL VPN身上,過去國產設備廠商有SSL VPN的並不多,SSL VPN的主流廠牌大概還是以CISCO ASA和JUNIOER的SSG這類外商超級大廠為主,價格也不是非常的便宜.不過隨著國內網通廠開始有能力加入戰局,情況也開始改觀.

不過今天要介紹的算是比較特殊的應用SITE TO SITE SSL VPN,這個功能在這篇文章發表的時候還沒有正式開始販售,只是因為小弟公司有代理這個商品先行取得的測試版韌體而以.

測試環境 WAN端用了兩個億聯光纖的固定IP 對外是雙向20M的頻寬,台固路由

A點是BILLION BBIGUARD S20,預設IP就是192.168.5.1

B點是BILLION BIGUARD S5,預設IP 192.168.1.1

兩台的CPU都是Cavium CN225-200MHz,這是SSL VPN專用的處理器,具備SSL VPN的硬體加解密功能.

一般而言,使用一般的SSL CLIENT SERVER VPN的話,在BILLION的S系列防火牆我們會看到以下的畫面

http://www.vigorclub.com/uploads/img4a040cfa2190c.png

點選左邊的NETWORK EXTENDER可下載SSL VPN的用戶端,之後就不需要連上網頁才能登入.右邊是網頁式的網路芳鄰,讓登入網頁的朋友可在不下載用戶端的情況下就使用網路芳鄰的功能.

http://www.vigorclub.com/uploads/2_49fe49f0624b0.png

以下就開始設定囉

先來設定WAN的部分

http://www.vigorclub.com/uploads/2_49fe46e01e6d5.png

這台有支援2WAN 也可以選擇某些協定綁定由特定的WAN出去

http://www.vigorclub.com/uploads/img4a040cd575150.png

有需要NAT功能開PORT或是DMZ的朋友可以自行設定

http://www.vigorclub.com/uploads/img4a040ccab13d7.png

值得一提的是這一台的防火牆部分是物件式防火牆的設計,對於用戶多或是規則多的環境來說這樣的設計較簡單也好用

http://www.vigorclub.com/uploads/img4a040cbc85cd4.png

比較有趣的是在BILLION的防火牆當中,頻寬管理qos的部分也被歸類成物件防火牆的一部分,如果沒有看說明書,一般人可能會想不到頻寬管理規則隱身在防火牆功能中.

http://www.vigorclub.com/uploads/img4a040cab8bc1d.png

以下是SSL SITE TO SITE的設定

http://www.vigorclub.com/uploads/img4a040d137c779.png

主要就是設定兩端一致的帳號密碼,兩邊須使用不同的網段

http://www.vigorclub.com/uploads/img4a040ceeb7562.png

設定完成記得寫入FLASH存檔

http://www.vigorclub.com/uploads/2_49fe49cb97160.png

寫入完成會回到初始畫面

http://www.vigorclub.com/uploads/img4a040d09cfacf.png

在系統的狀態中,可以看到SSL VPN的連線狀態,不管是CLIENT-SERVER或是SITE TO SITE的部分

http://www.vigorclub.com/uploads/img4a040ce002095.png

實際測試site to site ssl vpn流量約5M,大概是廠商宣稱這台機器的極限

http://www.vigorclub.com/uploads/2_49fe665ac3aa1.png

WAN TO LAN的極限小弟沒有測試,不過在我們公司的光纖上可以跑到滿速

http://www.vigorclub.com/uploads/2_49fedcd329d19.png

今天就先到這邊囉!如果有想看看甚麼功能,請再留言給小弟.

贊助商連結


cheerx
2009-05-06, 03:53 AM
補充一下,今天請客戶幫我測試的,從大陸浙江中國電信的光纖上網連SSL VPN回S20的PING值,和測速結果

透過SSL VPN從中國繞道敝公司億聯光纖PING HINET DNS的值,幾乎都小於70ms

http://www.vigorclub.com/uploads/img4a00988c79a7e.jpg

透過SSL VPN國家高速電腦中心的測速結果

http://www.vigorclub.com/uploads/img4a0095bfd5102.jpg

報告完畢^^

bryanchang
2009-05-09, 09:43 PM
請問一下 ssl vpn 有像一般vpn 遠端閘道的功能嗎?
就是client 端的網路流量 都是從遠端的ssl vpn sever 出去嗎? 而不是只是去使用遠端的內部網路功能

cheerx
2009-05-10, 11:58 AM
當然是可以的,那是SSL VPN的主要用途了.

這篇介紹的SITE TO SITE SSL VPN則算是特殊的應用,因為目前很少有設備可做到此功能,而且一樣可以選擇把遠端的預設路由指向這一端出去.

timber21tw
2009-05-20, 02:15 AM
請問一下,您說的這台機器大概什麼時候能買到呢?

cheerx
2009-05-20, 06:15 AM
目前原廠希望能多找些實戰測試的用戶,如果公司有興趣用用看可以跟小弟連絡喔!

YoHoHo
2009-05-24, 10:22 PM
BILLION--盛達電業, 國內不是很常聽到的品牌呀~
查了一下,發現在歐洲還頗有知名度,尤其是澳洲的DSL router,竟然占有率與品牌知名度連續三年第一,看來又有另一個台灣之光了,太棒了:D~~

site to site SSL VPN,這個標題驚人唷~ 是指利用SSL做到IPSec的連線嗎?? 聽說很多年了,似乎一直都沒甚麼機會突破,看來台灣人果然不簡單;)

不過,之前聽朋友說在對岸與台灣公司的人聊天,結果不慎誤聊了"法輪"二字,瞬間風雲變色,辦公室對外連線癱瘓:eye:,之後IPSec傳輸不是超慢,就是瞬斷(看來是被盯上了):cry:,SSL是好的解決方案嗎?? 還請賜教??:lovely:

bryanchang
2009-05-30, 11:58 AM
那請問一下另一款盛達電業S5 ssl vpn 的流量大概可以跑到多少?
那s5 跟s5 也可以做site to site SSL VPN 嗎?
s5 跟 s10 只有ssl vpn 連線數的差異嗎? 還是有其他不同的地方

cheerx
2009-05-31, 08:26 AM
BILLION在澳洲是蠻有名的阿,內建ADSL數據機的IP分享器算是當地消費者滿意度最高的品牌,說是台灣之光也不為過.

SITE TO SITE VPN一般來說都是走IPSEC或是PPTP較多,據說外商能做到的也只有很少的幾間廠商,費用都是超級驚人的,國內代理商報價起來一台都是BILLION SSL VPN FIREWALL的好幾倍甚至好幾十倍的價位.

在大陸講這種敏感關鍵字被ban掉,小弟在珠海的旅館也遇到過,不過IPSEC VPN內也遇到是第一次聽到,,也許老共的金盾防火牆又進步了吧,CISCO真是好樣的,幫老共搞這種東西!

SSL VPN目前應該算是這方面一個比較好的解決方案,因為大陸目前對PPTP和IPSEC防火牆的干擾都日益嚴重了.SSL要解設備的負擔會大到嚇人,加上目前有支援的設備還不算多,算是還沒有被注意到的一塊.應該算是目前一個可以推薦的方案.

另外回答bryanchang的問題

S5對S5也可以阿,雖然他是最便宜的小機種,但是該有的也都有了!S5只要購買SITE TO SITE VPN的授權,nat最大流量大概50M左右,ssl vpn流量5M.如果要更高的速度就要考慮S100,S3000,S6000三個機種.

S10主要比S5多IPSEC VPN的支援能力,可讓您整合公司一些舊有的vpn和防火牆.還有預設SSL VPN通道為10個.

還有問題再跟小弟說^^