V kryptografickej implementácii sa brány autentifikujú navzájom a chránia vybranú prevádzku medzi lokalitami. Hostitelia za bránami môžu často komunikovať bez spúšťania individuálneho VPN klientskeho softvéru.
IPsec tunelový mód je bežná implementácia. Každá brána zapuzdruje pôvodný paket do chráneného IP paketu pre tranzit a na vzdialenom konci ho obnoví. Statické trasy, dynamické smerovanie alebo politicky založené selektory prevádzky určujú, ktoré destinácie používajú tunel. Multi-site návrhy môžu používať topológie hub-and-spoke, čiastočnú mesh alebo plnú mesh.
Kľúčové body
Správa partnerov a kľúčovAutentifikovať brány vhodne spravovanými povereniami, používať aktuálne kryptografické nastavenia, automatizovať obnovu tam, kde je bezpečná, a udržiavať testované postupy zrušenia.
Smerovanie a politikaPredchádzať prekrývajúcim sa alebo nezamýšľaným prefixom, validovať výmenu trás, obmedziť povolené medzisieťové služby a zachovať segmentáciu po dešifrovaní.
DostupnosťPlánovať redundantné brány a underlay, monitorovať zdravie tunela a aplikácií, testovať failover a počítať so správaním maximum transmission unit a fragmentácie.
Dôležité obmedzenieKryptografická site-to-site VPN autentifikuje a chráni vzťah brán, nie každého hostiteľa za nimi. Kompromitovaný koncový bod alebo nadmerná trasa môže použiť tunel na dosiahnutie druhej lokality a šifrovanie nezabráni škodlivej prevádzke z autorizovanej siete.