IBM MaaS360 VPN einsatzszenarien

Informationen zum Einsatz IBM® MaaS360® VPN in Ihrer Umgebung.

IBM MaaS360 VPN beispiel für den Einsatz eines Servers mit einer einzigen Schnittstelle im NAT-Modus oder im IP-Forward-Modus (einarmiger Modus)

Einzelschnittstellenserver mit NAT-Modus oder IP-Weiterleitungsmodus

In diesem Beispiel verwendet der IBM MaaS360 VPN server eine einzige physische Schnittstelle für die Verbindung mit dem internen Netzwerk. Ein Network Address Translation (NAT)-Gerät (z. B. eine Firewall oder ein Load Balancer) ordnet die öffentliche Adresse des IBM MaaS360 VPN auf die interne Adresse und den Port des IBM MaaS360 VPN servers ab.

Je nach Ihrer Netzkonfiguration kann es sich bei dem NAT-Gerät und dem Standardgateway-Router um dasselbe Gerät handeln. Wenn es sich nicht um dasselbe Gerät handelt, wird Source NAT (SNAT) auf die öffentliche IP-Adresse und auf die private Schnittstelle angewendet. Andernfalls könnte vom VPN-Server an den Endpunkt zurückgegebener Datenverkehr an das Standardgateway und nicht an das NAT-Gerät gesendet werden, was zu Routing-Fehlern führen würde.

IBM MaaS360 VPN beispiel für den Einsatz von VPN-Servern mit mehreren Schnittstellen im NAT-Modus oder IP-Forward-Modus (Multi-Arm-Modus)

VPN-Server mit mehreren Schnittstellen im NAT-Modus oder IP-Weiterleitungsmodus

In diesem Beispiel verwendet der IBM MaaS360 VPN server zwei Schnittstellen: eine Schnittstelle für eingehende Verbindungen zum VPN-Server und eine Schnittstelle für den Zugriff auf die Ressourcen des Unternehmensnetzwerks. Die öffentliche IP-Adresse wird direkt der eingehenden Schnittstelle des VPN-Servers zugewiesen, aber diese Konfiguration kann auch eine separate private IP-Adresse verwenden, vorausgesetzt, die öffentliche IP-Adresse wird mithilfe von Network Address Translation (NAT) oder Private Address Translation (PAT) in diese private IP-Adresse übersetzt (siehe das Beispiel für die Bereitstellung eines Servers mit einer Schnittstelle).

Da Windows keine Unterstützung für mehrere Standardgateways bietet, wird das Standardgateway in der öffentlichen Schnittstelle definiert, um den Rückgabedatenverkehr an die Endpunkte während der Erstellung des VPN-Tunnels zu vereinfachen. Wenn das Standardgateway der privaten Schnittstelle des VPN-Servers zugeordnet ist, schlägt der VPN-Verbindungsprozess fehl, weil eingehende Anforderungen an einer anderen Schnittstelle ankommen als die zugehörige Antwortanforderung. Wenn Sie Source NAT auf den eingehenden Datenverkehr für den VPN-Server angewendet haben, können Sie eine persistente statische Route in der öffentlichen Schnittstelle des VPN für die Source-NAT-IPs definieren, um sicherzustellen, dass der Rückgabedatenverkehr dieselbe Schnittstelle verwendet, die auch für neue Tunnelverbindungen verwendet wird. Konfigurieren Sie das Standardgateway für die private Schnittstelle auf dem VPN-Server.