部署指南

此部分提供关于 SRA 设备部署指南的信息。本部分包含以下子部分:

支持多用户连接

资源类型支持

与 Dell SonicWALL 产品集成

典型部署

双臂部署

支持多用户连接

下表列出了每个设备所支持的并发通道的最大和建议数量。

设备型号

受支持的最大并发通道数量

建议的并发隧道数量

SRA 1200/1600

50

20

SRA 4200/4600

500

50

SRA 虚拟设备

500

50

有些因素可影响性能,例如应用程序复杂性和大文件共享等。

资源类型支持

下表描述了对于每种与 SRA 设备连接的方式,您可访问的应用程序或资源的类型。

访问机制

访问类型

标准 Web 浏览器

• 文件和文件系统,包括支持 FTP 和 Windows 网络文件共享

• 基于 Web 的应用程序

• Microsoft Outlook Web Access 和其他启用 Web 的应用程序

• HTTP 和 HTTPS 内网

NetExtender

• 任何基于 TCP/IP 的应用程序,包括:

– 通过驻留在用户笔记本电脑上的本机客户端的电子邮件访问(Microsoft Outlook/Lotus Notes 等)

– 当地产商用应用程序

• 网络管理员授权的灵活网络访问

可下载的 ActiveX 或 Java
客户端

• 在台式机安装或应用程序服务器上托管的应用程序远程控制远程台式机或服务器平台

• 终端服务、RDP、VNC、Telnet、SSH 和 Citrix

与 Dell SonicWALL 产品集成

SRA 设备与其他 Dell SonicWALL 产品结合,以补充 Dell SonicWALL NSA、PRO 和 TZ 系列产品线。引入的 HTTPS 流量由 Dell SonicWALL 防火墙设备重新定向到 SRA 设备。然后 SRA 设备进行解码并将流量传送回防火墙,防火墙一直检测流量到达内部网络资源的过程。

典型部署

通常 SRA 设备在 DMZ 或 Opt 接口中以单臂模式串接部署在附属网关设备上,例如 NSA 4500 等 Dell SonicWALL 网络安全设备。

此部署方式提供额外的安全控制层并可以使用 Dell SonicWALL 的统一威胁管理 (UTM) 服务,包括网关防病毒、反间谍软件、内容过滤和入侵防护,对所有入站和出站 NetExtender 流量进行扫描。Dell SonicWALL 建议单臂部署模式优于双臂模式,以简化部署并与 UTM GAV/IPS 一起用于无任何设置的 VPN。

如图所示,在单臂模式中,SRA 设备上的初级接口 (X0) 连接至网关设备上可用网段。加密的用户会话通过该网关传送至 SRA 设备(步骤 1)。SRA 设备解密会话,并确定所请求的资源。然后 SRA 会话流量穿过网关设备(步骤 2)到达内部网络资源。当穿过网关时,配备的网关设备可执行适当的安全检测服务,例如入侵防护、网关防病毒和反间谍软件等。然后内部网络资源通过网关将所请求的内容送还至 SRA 设备(步骤 3),在网关中将内容解密并返回给客户端。

Figure 2:7 初始连接时的事件顺序

Events_Initial_Connection.jpg

 

有关配置 SRA 设备与第三方网关一起运行的详细信息,请参考配置使用第三方网关的 SRA 设备

双臂部署

SRA 设备还支持双臂部署场合,即使用一个外部(DMZ 或 WAN 端)接口和一个内部 (LAN) 接口。但是,双臂模式会引起路由问题,这在部署前就需要考虑。由于有 IP 表规则的阻止,SRA 设备不能在接口间发送数据包,因此不可用作路由器或默认网关。双臂备模中连接至 SRA 设备内部接口的任何其他机器需要通过不同的网关访问因特网或其他网络资源(DNS、NTP)。

如果您有内部路由器和因特网路由器,您可使用双臂部署,利用内部路由器访问内部资源。

示例场景 — 公司 A 的内部网络上有资源和许多子网络,并且其已部署了有效的路由系统。通过 SRA 设备的双臂部署,客户端到达公司网络资源的请求可传送至内部路由器。