當(dāng)前位置:首頁 > 通信技術(shù) > 通信技術(shù)
[導(dǎo)讀]摘要:為了解決既能在異地訪問內(nèi)網(wǎng)資源,又能充分保證內(nèi)網(wǎng)資源的高度安全,將VPN與DMZ技術(shù)應(yīng)用于校園網(wǎng)絡(luò)的升級改造。提出了針對DMZ專區(qū)的三類IP地址映射算法與合法外網(wǎng)用戶通過VPN訪問內(nèi)網(wǎng)資源需要的虛擬IP地址轉(zhuǎn)換

摘要:為了解決既能在異地訪問內(nèi)網(wǎng)資源,又能充分保證內(nèi)網(wǎng)資源的高度安全,將VPN與DMZ技術(shù)應(yīng)用于校園網(wǎng)絡(luò)的升級改造。提出了針對DMZ專區(qū)的三類IP地址映射算法與合法外網(wǎng)用戶通過VPN訪問內(nèi)網(wǎng)資源需要的虛擬IP地址轉(zhuǎn)換函數(shù),并在此基礎(chǔ)上提出了VPN與DMZ技術(shù)在校園網(wǎng)上集成應(yīng)用的解決方案。通過在校園網(wǎng)中合理構(gòu)建DMZ專區(qū)與VPN網(wǎng)絡(luò),巧妙設(shè)置DMZ與VPN的訪問規(guī)則,在先分保證校內(nèi)資源安全的前提下,成功解決了異地用戶共享內(nèi)網(wǎng)資源的難題。
關(guān)鍵詞:DMZ專區(qū);靜態(tài)IP映射;IP重載;虛擬專用網(wǎng)絡(luò)

    目前,很多學(xué)校信息資源管理主要采用以應(yīng)用系統(tǒng)為主導(dǎo)的獨立管理信息模式。在這種模式下,網(wǎng)站信息分對內(nèi),對外兩部分發(fā)布:內(nèi)部信息發(fā)布在內(nèi)網(wǎng)上,只能在校園網(wǎng)內(nèi)部使用;公開信息發(fā)布在外網(wǎng)上,可以在校內(nèi)、校外任何地方通過互聯(lián)網(wǎng)訪問。這種模式的好處在于實現(xiàn)內(nèi)網(wǎng)信息共享的同時,充分做到數(shù)據(jù)安全保密;缺陷在于,內(nèi)網(wǎng)信息在互聯(lián)網(wǎng)上無法瀏覽,在校外不能充分使用校內(nèi)資源。這對于異地用戶訪問內(nèi)網(wǎng)資源帶來了諸多不便。為了解決既能在校外使用內(nèi)網(wǎng)資源,又能充分保證內(nèi)網(wǎng)資源的高度安全,在校園信息化建設(shè)中引入了DMZ技術(shù)與VPN技術(shù),將這兩種技術(shù)有機地結(jié)合起來,通過合理設(shè)置DMZ函數(shù)映射,巧妙部署VPN網(wǎng)絡(luò),在充分保障信息安全的前提下,解決了內(nèi)、外網(wǎng)數(shù)據(jù)共享的問題。

1 非軍事區(qū)DMZ原理
    DMZ是非軍事區(qū)(Demilitarized Zone)的簡稱,與軍事區(qū)(信任區(qū))相對應(yīng)。它是一個既不同于外網(wǎng),又不同于內(nèi)網(wǎng)的特殊網(wǎng)絡(luò)區(qū)域。作用是把WEB、E-mail等允許外部訪問的服務(wù)器連接在DMZ服務(wù)器的DMZ(開放)端口上,把不允許外部訪問的內(nèi)網(wǎng)服務(wù)器連接在DMZ服務(wù)器的MZ(信任)端口上,實現(xiàn)內(nèi)、外網(wǎng)的分離。這樣設(shè)置后,可以將一些公開信息放置到DMZ專區(qū)的公用服務(wù)器上,將機密信息或僅對師生開放的信息放置到內(nèi)網(wǎng)中,從而根據(jù)不同的需要,有針對性地采取隔離措施,在對外提供信息服務(wù)的同時,最大限度地保護內(nèi)部網(wǎng)絡(luò)安全。
    DMZ專區(qū)與內(nèi)網(wǎng)區(qū)、外網(wǎng)區(qū)的通信是通過網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)原理實現(xiàn)的。這里主要用到了靜態(tài)網(wǎng)絡(luò)地址轉(zhuǎn)換與重載兩種地址轉(zhuǎn)換模式:靜態(tài)地址轉(zhuǎn)換是指按照一對一的方式,將一個未注冊的IP地址映射到一個已注冊的IP地址;重載是將多個未注冊的IP地址映射到一個已注冊的IP地址。在進行網(wǎng)絡(luò)配置時,需要在DMZ服務(wù)器上,按照這兩種模式對內(nèi)網(wǎng)IP地址分區(qū)間段,將一個內(nèi)網(wǎng)IP地址映射到一個已注冊的外網(wǎng)IP地址,如圖1所示,從而達到從外網(wǎng)訪問校內(nèi)資源時,隱藏內(nèi)部網(wǎng)絡(luò)IP地址的目的。


    DMZ在對用戶提供服務(wù)時,會根據(jù)請求的源、宿IP地址不同,將請求定義為內(nèi)部請求、內(nèi)對外請求和外對內(nèi)請求3種情況,并按照這3種不同情況調(diào)用相應(yīng)的映射算法,根據(jù)運算結(jié)果進行請求轉(zhuǎn)發(fā)(圖1)。對于內(nèi)部請求按照式(1)所示映射算法,進行A→A的源、宿IP地址轉(zhuǎn)換;對于內(nèi)部對外部的請求,則按照重載原理進行由內(nèi)到外的源、宿IP地址轉(zhuǎn)換,映射算法如式(2);對于從外到內(nèi)的請求,則按照靜態(tài)IP地址轉(zhuǎn)換原理,由外到內(nèi)進行源、宿IP地址轉(zhuǎn)換,映射算法如式(3)。
    

2 構(gòu)建VPN專用網(wǎng)絡(luò)
    DMZ專區(qū)的設(shè)置,提高了內(nèi)網(wǎng)資源的安全級別,同時也阻割了外網(wǎng)用戶對內(nèi)網(wǎng)資源的訪問。為了讓外網(wǎng)用戶也能方便地訪問內(nèi)網(wǎng)資源,需要在DMZ基礎(chǔ)上構(gòu)建VPN專網(wǎng)。
2.1 虛擬網(wǎng)絡(luò)VPN技術(shù)
    VPN虛擬網(wǎng)絡(luò)是通過源、宿(內(nèi)、外網(wǎng))IP地址轉(zhuǎn)換,利用公用網(wǎng)絡(luò)(通常是因特網(wǎng)Internet)構(gòu)建虛擬局域網(wǎng)實現(xiàn)的。其關(guān)鍵是將來自外部網(wǎng)絡(luò)請求的IP地址映射為一個虛擬內(nèi)網(wǎng)IP地址。這個虛擬內(nèi)網(wǎng)IP地址實質(zhì)就是校園網(wǎng)內(nèi)經(jīng)管理員預(yù)定義的一組IP地址,它并不用于分配給任何一臺主機,但是已經(jīng)在VPN服務(wù)器與DMZ服務(wù)器上進行注冊,并作為特殊用途保留??蛻舳藶g覽器利用其內(nèi)建的VPN技術(shù),將用戶請求封包處理,通過瀏覽器連接到學(xué)校內(nèi)部的VPN服務(wù)器,VPN服務(wù)器會對合法請求的IP地址,按照式(4)映射函數(shù),將異地請求轉(zhuǎn)變?yōu)橐粋€虛擬的內(nèi)網(wǎng)請求,讓遠程使用者也能像校內(nèi)用戶一樣,方便地使用內(nèi)網(wǎng)資源。VPN虛擬專網(wǎng)構(gòu)建原理如圖2所示。
   
2.2 合法外部請求的定義
    一個能夠通過VPN驗證的合法外部請求需要滿足以下兩個條件:
    1)該請求是對校內(nèi)某一特定VPN服務(wù)器發(fā)出的請求,這一VPN服務(wù)器的IP地址通過網(wǎng)絡(luò)地址轉(zhuǎn)化后,與一個公網(wǎng)注冊的IP地址唯一對應(yīng)。
    2)對VPN服務(wù)器發(fā)出的請求必須是合法用戶發(fā)出的。即通過VPN建立虛擬專線時,客戶端輸入的用戶名和密碼必須通過VPN驗證。
2.3 合法請求的提取
    對于合法請求的提取,采用端口監(jiān)聽方式實現(xiàn):首先,建立用戶信息資料庫,為用戶訪問內(nèi)網(wǎng),創(chuàng)建認證信息——包括用戶名和密碼等;其次,設(shè)置異地主機VPN網(wǎng)絡(luò),輸入需要訪問VPN服務(wù)器的IP地址以及驗證需要的用戶名、密碼等信息;最后,按照流程圖3編寫監(jiān)聽程序,并在VPN服務(wù)器上部署端口監(jiān)聽程序。



3 DMZ與VPN在校園網(wǎng)上的集成應(yīng)用
    校園網(wǎng)絡(luò)資源主要包括:門戶網(wǎng)站、郵件系統(tǒng)、內(nèi)部信息網(wǎng)、考試系統(tǒng)、圖書管理系統(tǒng)、FTP等資源。有些資源需要對外開放(如:門戶網(wǎng)站、郵件系統(tǒng)等),這些資源應(yīng)該通過內(nèi)網(wǎng)、外網(wǎng)都可以訪問;有些資源只對校內(nèi)用戶開放(如:內(nèi)部信息、教務(wù)系統(tǒng)等),這些資源必須限制在校園網(wǎng)內(nèi)部范疇,只允許通過內(nèi)部網(wǎng)絡(luò)或者VPN虛擬專網(wǎng)進行訪問。因此,需要把DMZ與VPN技術(shù)進行整合,根據(jù)網(wǎng)絡(luò)資源的開放程度不同合理部署DMZ與VPN,將內(nèi)、外網(wǎng)分離,構(gòu)建VPN虛擬專網(wǎng),實現(xiàn)用戶的異地訪問(圖4)。具體做法下面將詳細介紹。


3.1 構(gòu)建DMZ專區(qū)實現(xiàn)內(nèi)、外網(wǎng)分離
    1)郵件、網(wǎng)站、課程網(wǎng)站等服務(wù)器被直接掛在DMZ服務(wù)器的DMZ端口上,將DMZ端口設(shè)置為非屏蔽端口,外部用戶可以通過該端口進行訪問。
    2)ftp、內(nèi)網(wǎng)、教務(wù)、機房實訓(xùn)室以及辦公室等通過代理服務(wù)器與DMZ服務(wù)器的MZ端口連接,設(shè)置MZ端口為屏蔽端口。
    3)根據(jù)需求設(shè)置DMZ訪問原則:
    ①內(nèi)網(wǎng)可以訪問外網(wǎng):內(nèi)網(wǎng)的用戶可以自由地訪問外網(wǎng)。這一策略,需要按照函數(shù)(2),進行內(nèi)外網(wǎng)IP地址轉(zhuǎn)換,將內(nèi)網(wǎng)IP地址轉(zhuǎn)換為注冊IP地址bh;
    ②內(nèi)網(wǎng)可以訪問DMZ:內(nèi)網(wǎng)用戶可以按照式(1)映射關(guān)系,通過內(nèi)網(wǎng)IP地址使用和管理DMZ中的服務(wù)器;
    ③外網(wǎng)不能訪問內(nèi)網(wǎng):內(nèi)網(wǎng)中存放的是內(nèi)部數(shù)據(jù),這些數(shù)據(jù)不允許外網(wǎng)的用戶進行訪問;
    ④外網(wǎng)可以訪問DMZ:外網(wǎng)訪問DMZ需要進行靜態(tài)IP地址映射,按照式(3),完成源宿IP地址的轉(zhuǎn)換;
    ⑤DMZ不能訪問內(nèi)網(wǎng):防止當(dāng)入侵者攻擊DMZ時,內(nèi)網(wǎng)也會遭受攻擊。
3.2 部署VPN,實現(xiàn)內(nèi)網(wǎng)資源的異地共享
    1)設(shè)置VPN與DMZ服務(wù)器
    ①在防火墻上部署VPN服務(wù)器,一端接防火墻,一端接DMZ網(wǎng)絡(luò);
    ②為VPN服務(wù)器分配唯一公網(wǎng)注冊的IP地址bvpn;
    ③定義虛擬內(nèi)網(wǎng)段IP地址,范圍從ap.到aq;
    ④修改DMZ訪問規(guī)則,將ap.到aq段IP地址定義為內(nèi)網(wǎng)IP地址;
    ⑤建立用戶信息資料庫,為每一個用戶建立唯一的認證信息,包括用戶名、密碼等;
    ⑥在VPN服務(wù)器端,部署端口監(jiān)聽程序,用于合法用戶的請求;
    ⑦對于合法請求,根據(jù)映射函數(shù)式(4),進行源、宿IP地址轉(zhuǎn)換,形成虛擬內(nèi)網(wǎng)訪問請求。
    2)設(shè)置外網(wǎng)主機
    ①設(shè)置異地主機的網(wǎng)絡(luò)連接。按照系統(tǒng)提示,創(chuàng)建外網(wǎng)主機到校園網(wǎng)的“虛擬專用網(wǎng)絡(luò)連接”;
    ②輸入被連接VPN服務(wù)器的主機IP地址bvpn;
    ③在“連接”對話框中,輸入用戶名和密碼,創(chuàng)建連接。

4 結(jié)束語
    在校園網(wǎng)建設(shè)中,通過引入DMZ與VPN技術(shù),在充分保證內(nèi)網(wǎng)資源安全的前提下,成功解決了異地用戶訪問校內(nèi)資源的難題。但是,在應(yīng)用系統(tǒng)主導(dǎo)的獨立管理信息模式下,內(nèi)網(wǎng)是一個地理空間概念,是將用戶使用內(nèi)網(wǎng)信息的權(quán)限與用戶主機的IP地址進行綁定,通過系統(tǒng)管理員對校園網(wǎng)內(nèi)不同IP主機的權(quán)限設(shè)置來達到是否允許用戶使用與管理內(nèi)網(wǎng)信息的目的。其實質(zhì)是通過約束機器的方法來約束人,既不靈活,也不方便,這無疑給用戶使用與網(wǎng)絡(luò)管理增添了深層次難度。要想徹底解決這一問題,就必須做到內(nèi)網(wǎng)資源與使用者的IP地址脫鉤,使資源訪問權(quán)限,僅與訪問網(wǎng)絡(luò)的具體用戶相綁定,從而達到用戶所獲信息與其對應(yīng)的權(quán)限相匹配。因此,需要將學(xué)院所有的應(yīng)用系統(tǒng)統(tǒng)一整合,在此基礎(chǔ)上,建設(shè)統(tǒng)一用戶認證平臺,通過對用戶訪問權(quán)限設(shè)定,決定用戶獲取信息的權(quán)限,從而達到最終消除內(nèi)網(wǎng)的地理空間概念。

本站聲明: 本文章由作者或相關(guān)機構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險,如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學(xué)會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉