A kriptográfiai megvalósításban az átjárók hitelesítik egymást, és védik a telephelyek közötti kiválasztott forgalmat. Az átjárók mögötti gazdagépek gyakran egyéni VPN-kliensszoftver nélkül kommunikálhatnak.
Az IPsec-bújtatásmód gyakori megvalósítás. Minden átjáró az eredeti csomagot egy védett IP-csomagba ágyazza az átvitelhez, és a távoli oldalon visszaállítja. Statikus útvonalak, dinamikus útválasztás vagy szabályzatalapú forgalomválasztók határozzák meg, mely rendeltetési helyek használják a bújtatást. A többtelephelyes kialakítások csillag-, részleges rács- vagy teljes rács-topológiát használhatnak.
Legfontosabb pontok
Partner- és kulcskezelésHitelesítse az átjárókat megfelelően kezelt hitelesítő adatokkal, használjon naprakész kriptográfiai beállításokat, automatizálja a megújítást, ahol biztonságos, és tartson fenn tesztelt visszavonási eljárásokat.
Útválasztás és szabályzatAkadályozza meg az átfedő vagy nem szándékolt prefixeket, validálja az útvonalcserét, korlátozza az engedélyezett telephelyközi szolgáltatásokat, és a dekódolás után is őrizze meg a szegmentációt.
Rendelkezésre állásTervezzen redundáns átjárókat és alulrétegeket, figyelje a bújtatás és az alkalmazás egészségét, tesztelje a feladatátvételt, és számoljon a maximális átviteli egység és a töredezés viselkedésével.
Fontos korlátA kriptográfiai telephelyek közötti VPN az átjárók közötti kapcsolatot hitelesíti és védi, nem a mögöttük lévő összes gazdagépet. Egy kompromittált végpont vagy túlzott útvonal a bújtatáson át elérheti a másik telephelyet, és a titkosítás nem akadályozza meg a jogosult hálózatból érkező rosszindulatú forgalmat.