具有拆分隧道的 VPN 硬件客户端(如何设计?)

网络工程 思科 ipsec 隧道 分裂隧道
2022-02-19 14:41:44

我想为我的家庭办公室实施一种网络设计,它能够连接到 VPN 或隧道服务并在网络设备中执行拆分隧道。

需要 VPN/隧道硬件客户端的原因是并非网络上的所有设备都具有运行软件 VPN 客户端的能力。

需要拆分隧道的原因是为了减少不必要的延迟。

在寻找路由器时,我暂时选择了 Cisco RV345P,看来远程工作人员 VPN 客户端功能可能满足我对 VPN 硬件客户端的需求。不幸的是,在产品资料中,似乎只有当路由器被配置为 VPN 主机时,才可以选择拆分隧道。

以下问题使我无法继续购买硬件:

1-Teleworker VPN Client模式接收VPN服务器推送的IPsec策略,但是Cisco的Teleworker VPN Client模式能够接收什么协议呢?IPsec/L2TP 可以满足我的要求,但我不想假设远程工作人员 VPN 客户端模式可以工作(RV345P 管理指南没有详细说明如何建立此连接)。

2-思科软件;我以前从未购买过思科硬件,所以我不清楚固件与软件的区别。我了解使用 Cisco Easy VPN 之类的移动用户需要软件许可证。远程工作人员 VPN 客户端模式怎么样?这是固件中内置的功能,还是您必须支付许可证才能使用的功能?

3-在客户端路由器上什至可以进行拆分隧道,我能找到的几乎所有对拆分隧道的引用都是指这发生在 VPN 服务器或通过 PC/设备上的软件客户端。我的猜测是,RV345P 无法做到这一点。这个问题可以通过实施多个设备来解决吗?

提前感谢您提供任何建设性的提示,我非常不知道如何继续(思科销售或思科小型企业社区尚未提供帮助)

缺口

1个回答

如果您的路由器是 VPN 服务器的客户端,那么您真的不需要担心拆分隧道,这涉及主机配置。您只需使用路由来确定哪个接口用于通过路由器的流量。您通常会有一条通往公共 Internet 的默认路由,以及一条通过 VPN 隧道通往特定网络的路由。数据包将根据路由器中的路由表进行路由。

您网络上的主机将不知道隧道是否已启动。他们只知道发送数据包,路由器负责将它们路由到 Internet 默认值或 VPN。

您可能需要担心的是 VPN 通向的网络可能与您的网络地址重叠。在这种情况下,您将需要采取一些丑陋的措施(例如重新寻址您的网络或 NAT)。