![]() |
||||||||||||||||||||
HOB PPP Tunnel1. ÜberblickDer HOB PPP Tunnel ist Teil der umfassenden Security-Lösung HOB RD VPN.
Beim PPP Tunnel erhält der Benutzer vollständigen Netzwerk-Zugriff auf alle
Resourcen im Netzwerk der Zentrale.
Der Zugriff ist äußerst performant durch Komprimierung. Durch Authentifizierung
und SSL-Verschlüsselung ist der Zugriff sicher. SSL als Übertragungs-Protokoll
hat den Vorteil, dass es von allen Netzwerk-Devices unterstützt wird; dies
ist bei vergleichbaren Lösungen mit IPSec nicht der Fall. Bei kurzen Unterbrechungen
der Leitung zum Client erfolgt automatisch ein Reconnect.
Der PPP Tunnel im HOB RD VPN hat auch die Kurzbezeichnung HOB-PPP-T1.
2. Der HOB PPP Tunnel aus Sicht des AnwendersDer Anwender startet seinen Browser und verbindet sich zum HOB RD VPN
in der Zentrale seiner Firma. Dort muss er sich (nach Verfahren wie unten
beschrieben) authentifizieren und erhält das Grund-Bild des HOB RD VPN.
Soweit vom Administrator vorgegeben erscheint dort der Menü-Punkt "Start
PPP Tunnel".
Der Benutzer kann jetzt über den PPP Tunnel auf alle Resourcen im Netzwerk der Zentrale zugreifen, alle Protokolle wie TCP, UDP oder ICMP gehen durch den PPP Tunnel.
Die Steuerung des PPP Tunnels erfolgt über das Tray-Icon. Klickt der User auf das Tray-Icon, so erscheint eine Statistik. Von dem Fenster mit der Statistik aus kann der Benutzer auch den PPP Tunnel beenden. Für die Benutzung des PPP Tunnels ist nichts lokal installiert und der Benutzer muss auch keine Administrator-Rechte besitzen. Insbesondere werden keine speziellen Treiber am Client verwendet.
Lediglich eine Java Virtual Machine (JVM) muss auf dem Client installiert sein. Ist am Rechner des Benutzers der PPP Tunnel gestartet, dann kann der
Benutzer gleichzeitig auf andere Resourcen im Internet zugreifen; der Benutzer
kann auch andere Funktionen des HOB RD VPN benutzen, bei richtiger Installation
in der Zentrale gehen diese Verbindungen dann nicht über den PPP Tunnel.
Durch die Windows-Firewall am Client kann ein Administrator auch Zugriff auf andere Resourcen im Internet sperren, wenn Split-Tunnel nicht erwünscht ist. Dazu konfiguriert der Administrator die Windows-Firewall im Client entsprechend, dies ist keine Funktion von HOB RD VPN.
3. Reconnect nach kurzen Unterbrechungen der LeitungGeht kurzzeitig die Netzwerk-Verbindung des Clients verloren, so muss der Benutzer (nachdem die Verbindung wieder aktiv ist) den PPP Tunnel nicht neu starten sondern der PPP Tunnel resynchronisiert sich automatisch mit dem Netzwerk in der Zentrale. In den meisten Fällen laufen Anwendungen am Client ohne Störung weiter.
Die Netzwerk-Verbindung des Clients geht unter anderem dann verloren wenn der Provider die DSL-Leitung kurz unterbricht und danach die DSL-Leitung neu aufgebaut wird. Die meisten Provider tun dies einmal täglich.
4. Der HOB WebSecureProxy in der Firmen-ZentraleKernkomponente von HOB RD VPN ist die Server-Komponente HOB WebSecureProxy. Die aktuelle Version des WebSecureProxy oder kurz WSP ist 2.2, verfügbar für Windows, Linux und Unix in insgesamt 11 verschiedenen plattform-spezifischen Versionen.
Der WSP kann auch in HOB SCS laufen, dem Open-Source Unix-based Server-Betriebssystem von HOB. HOB SCS steht für Secure Communications Server. Der WSP arbeitet mit SSL-Verschlüsselung. HOB SSL unterstützt alle gängigen Verschlüsselungs-Algorithmen, auch AES (Advanced Encryption Standard) mit bis zu 256 Bit Schlüssellänge.
5. Der Web-Server integriert im HOB WebSecureProxyDer HOB WSP hat einen eingebauten Web-Server, die Komponenten des HOB
PPP Tunnels werden von diesem integrierten Web-Server heruntergeladen.
Der WSP benötigt für die Server-Authentifizierung über SSL ein Zertifikat nach X.509 welches z.B. auch in Web-Servern mit SSL /HTTPS benutzt wird.
6. Einspeisen der Netzwerk-Pakete ins Netz der Firmen-ZentraleDer HOB WSP Version 2.2 hat keine speziellen Funktionen für den PPP Tunnel, die Daten des PPP Tunnels werden nur ver- und entschlüsselt. Im Firmen-Netz läuft das HOB Programm xbipgw16 welches die TCP-Verbindung zum Client aufsplittet und zu L2TP über UDP umsetzt.
Es kann vorteilhaft sein, die Netzwerk-Pakete aus dem PPP Tunnel direkt
im Firmen-Netzwerk einzuspeisen, nicht in der DMZ.
Bekommt der Client eine IP-Adresse aus der DMZ, so kann er alle Geräte
in der DMZ erreichen, Geräte im eigentlichen Firmennetz nur über optionales
NAT (Network Address Translation). Teil des HOB PPP Tunnels ist eine Komponente welche NAT im IP-Header und in DNS-UDP-Paketen durchführt. Dadurch können mit dem PPP Tunnel im Firmen-Netzwerk mehrere von einander getrennte Netzwerke (Sub-Netze) erreicht werden.
7. Die Authentifizierung am HOB RD VPNAuthentifiziert sich ein Benutzer, so kann dies auf drei unterschiedliche Arten erfolgen, in der jeweiligen Installation festgelegt:
Die Authentifizierung erfolgt über den Browser der über SSL / HTTPS mit dem WSP verbunden ist. Deshalb ist bereits die Authentifizierung verschlüsselt und sicher. Der HOB WSP hat eine integrierte Radius-Schnittstelle so dass die Authentifizierung gegenüber allen gängigen Radius-Servern erfolgen kann. Integriert im HOB WSP ist auch eine OCSP-Schnittstelle (Online Certificate Status Protocol) damit überprüft werden kann ob Client-SSL-Zertifikate gültig sind.
8. Integrity Check bevor der Client zugreifen darfDer Client kann optional nach bestimmten Kriterien überprüft werden bevor der Zugriff auf firmeninterne Daten erlaubt wird. Dies wird bei Bedarf bei der Installation im Firmennetz festgelegt.
9. HOB Enterprise Access für zentrale KonfigurationDie Konfigurations- und Authentifizierungs-Daten wie Userid und Passwort
sind entweder im XML-File der WSP-Konfiguration abgespeichert (HOB RD VPN
Compact, in Vorbereitung) oder in der Komponente HOB Enterprise Access.
10. Ohne single-point-of-FailureIn größeren Installationen können alle Komponenten des HOB RD VPN im
Firmennetz redundant ausgelegt werden. Man hat keinen single-point-of failure
und unterbrechungsfreier Betrieb ist
15.02.11 KWi
|
Weitere Informationen
Bei vertrieblichen Fragen stehen Ihnen unsere Geschäftsstellen gerne zur Verfügung.
Bei technischen Fragen wenden Sie sich bitte an unseren Support.
BezugsquellenHOB RD VPN können Sie beziehen über: |
|||||||||||||||||||