• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Vấn đề split tunneling trong IPSec VPN

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Vấn đề split tunneling trong IPSec VPN

    Vấn đề split tunneling trong IPSec VPN

    Split tunneling là quá trình gửi một vài traffic trên một tunnel và một vài traffic khác ở dạng clear text. Trong mô hình dùng remote access Ipsec VPN, việc sử dụng split tunneling là một chính sách được định nghĩa trên vpn gateway và sau đó áp đặt (push) xuống client. Trong cách hiện thực của cisco, mặc định split tunneling là tắt trong gateway. Vì vậy, khi Ipsec tunnel đã up giữa client và gateway, tất cả các traffic gửi từ client sẽ chui vào tunnel. Không có tuỳ chọn nào trên client cho phép thay đổi tình trạng này. Do đó, ta phải kiểm soát traffic nào sẽ được bảo vệ (đi vào tunnel).

    Trong cisco, có hai loại lưu lượng là ngoại lệ đối với chính sách này:

    * Arp: các client nếu dùng cổng Ethernet có thể học địa chỉ mac của thiết bị ở phía ISP.
    * Dhcp: các client có thể xin địa chỉ thường là từ isp và sẽ renew khi địa chỉ hết hiệu lục.

    Cấu hình trên VPN server lúc này như sau:

    Creating Groups

    Nếu bạn dùng local authorization trong câu lệnh aaa authorization, bạn phải định nghĩa các nhóm (group) một cách cục bộ trên router. Dùng đoạn cấu hình dưới đây để định nghĩa một nhóm Easy VPN server cho các người dùng:
    Code:
    [I]Router(config)# ip local pool pool_name first_IP_address last_IP_address
    
    Router(config)# crypto isakmp client configuration address-pool local pool_name
    
    Router(config)# crypto isamkp client configuration group {group_name | default}
    
    Router(config-isakmp-group)# key pre_shared_key
    
    Router(config-isakmp-group)# pool pool_name
    
    Router(config-isakmp-group)# domain domain_name
    
    Router(config-isakmp-group)# dns 1st_DNS_server [2nd_DNS_server]
    
    Router(config-isakmp-group)# split-dns domain_name
    
    Router(config-isakmp-group)# wins 1st_WINS_server [2nd_WINS_server]
    
    Router(config-isakmp-group)# include-local-lan
    
    Router(config-isakmp-group)# acl ACL_name_or_#
    
    Router(config-isakmp-group)# firewall are-u-there
    
    Router(config-isakmp-group)# backup-gateway {IP_address | hostname}
    
    Router(config-isakmp-group)# save-password
    
    Router(config-isakmp-group)# pfs
    
    Router(config-isakmp-group)# max-logins #_of_simultaneous_logins
    
    Router(config-isakmp-group)# max-users #_of_users
    
    Router(config-isakmp-group)# access-restrict interface_name
    
    Router(config-isakmp-group)# group-lock
    
    Router(config-isakmp-group)# exit[/I]
    Lệnh acl cho phép ta chỉ ra nhiều cấu hình split tunneling phức tạp hơn. Với cấu hình này, bạn tham chiếu đến nhiều dạng acl như named, number. Các acl sẽ chỉ ra những lưu lượng nào sẽ được bảo vệ. Lệnh deny sẽ chỉ ra các lưu lượng gửi ở dạng clear text bởi client.
    Code:
    [I]Router(config)# ip access-list extended splitengineering
    
    Router(config-ext-nacl)# remark Protect this traffic
    
    Router(config-ext-nacl)# permit ip 192.168.0.0 0.0.0.255 any
    
    Router(config-ext-nacl)# remark Send all other traffic in clear-text
    
    Router(config-ext-nacl)# deny ip any any[/I]
    Chú ý rằng khi thiết lập ACL để chỉ ra split tunneliing, địa chỉ nguồn trong ACL là địa chỉ mà client được cấp và địa chỉ đích là địa chỉ của chính client.

    Tóm lại, split tunneling giúp ta chỉ định rõ những traffic nào sẽ được mã hóa, những traffic nào gửi ở dạng không mã hóa, clear text. Việc phân loại thường dựa trên công cụ ACL.

    Phan Trung Tín
    Email: phantrungtin@vnpro.org
    .
Trung Tâm Tin Học VnPro
149/1D Ung Văn Khiêm, P.25, Q.Bình Thạnh, Tp.HCM
Tel: (028) 35124257 (028) 36222234
Fax: (028) 35124314

Home Page: http://www.vnpro.vn
Forum: http://www.vnpro.org
Twitter: https://twitter.com/VnVnpro
LinkedIn: https://www.linkedin.com/in/VnPro
- Chuyên đào tạo quản trị mạng và hạ tầng Internet
- Phát hành sách chuyên môn
- Tư vấn và tuyển dụng nhân sự IT
- Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

Videos: http://www.dancisco.com
Blog: http://www.vnpro.org/blog
Facebook: http://facebook.com/VnPro
Zalo: https://zalo.me/1005309060549762169
​​​​​​
Working...
X