Untuk Remote Access (RA) dan LAN-to-LAN (L2L) VPN , saya saat ini mengoperasikan sepasang Cisco VPN 3005 Konsentrator yang terikat dengan router tepi Internet di bagian luar dan bagian dalam diikat ke sepasang internal PIX 535 pada apa firewall di luar antarmuka sebelum diizinkan melewati jaringan internal kami yang sebenarnya. Baik VPN 3005s dan PIX 535s sedang diganti dengan platform ASA-5545X. Firewall ini bukan untuk lalu lintas Internet utama kami, hanya VPN, dan mereka juga dapat berfungsi sebagai firewall internal untuk lalu lintas yang masuk ke pusat data melintasi jalur pribadi.
Dengan firewall internal ACL digabungkan dalam satu firewall yang melayani lalu lintas VPN dan berpotensi lalu lintas jalur pribadi lainnya, untuk batas keamanan dan untuk menghilangkan masalah perutean potensial, seandainya antarmuka bagian dalam firewall-VPN (5545) tetap berada dalam subnet terpisah dari firewall Internet utama atau apakah itu benar-benar tidak masalah? OSPF saat ini berjalan pada firewall Internet (w / default-origin) dan VPN 3005. Karena pusat data ini adalah DC utama kami untuk lalu lintas web - roti dan mentega kami - Saya harus menghilangkan masalah potensial dengan penempatan Firewall VPN yang dapat mengganggu ini bahkan dengan cara sekecil apa pun.
** Jika antarmuka bagian dalam tanah 5545 mendarat terlebih dahulu pada sakelar tepi L2 dan kemudian trunk ke sakelar ag untuk keamanan yang lebih baik atau hanya memasukkan bagian dalamnya langsung ke lapisan Agg, juga mempertimbangkan bahwa lalu lintas jalur pribadi mungkin datang melalui antarmuka lain pada 5545 di masa depan.
Hanya bagian yang relevan dari konektivitas L3 yang ditunjukkan di bawah ini dengan ASA-5545X * yang dipertanyakan.
Internet | Edge rtr + Edge rtr | 5545 * (VPN / Internal fw) + 5540 (Internet fw untuk traffic masuk / keluar DC) | Agg-1 + Agg-2 | dll Sepasang saklar L2 menghubungkan semua perangkat tepi sebelum mencapai switch Agg. Ruang IP publik di luar firewall, pribadi di dalam. (Setiap firewall adalah bagian dari pasangan failover terpisah yang tidak ditampilkan; 5545 dan 5540 tidak ada interaksi.)
Mencari jawaban / komentar yang dapat dianggap praktik terbaik atau apa yang Anda temukan berfungsi paling baik dalam jaringan perusahaan yang khas.