IBM MaaS360 VPN scenari d'impiego

Informazioni sulla distribuzione IBM® MaaS360® VPN nel vostro ambiente.

IBM MaaS360 VPN esempio di implementazione di un server a interfaccia singola con modalità NAT o IP forward (modalità one-arm)

Singolo server di interfaccia con modalità NAT o modalità di inoltro IP

In questo esempio, il IBM MaaS360 VPN il server utilizza una singola interfaccia fisica per connettersi alla rete interna. Un dispositivo di traduzione degli indirizzi di rete (NAT) (ad esempio, un firewall o un bilanciatore di carico) mappa l'indirizzo pubblico dell'utente con l'indirizzo e la porta interna del computer IBM MaaS360 VPN all'indirizzo e alla porta interni del IBM MaaS360 VPN server.

A seconda del setup della rete, il dispositivo NAT e il router gateway predefinito potrebbero essere lo stesso dispositivo. Se non si utilizza lo stesso dispositivo per il dispositivo NAT e il gateway predefinito, il SNAT (Source NAT) viene applicato all'IP pubblico e all'interfaccia privata NAT; altrimenti il traffico di ritorno dal server VPN all'endpoint potrebbe essere inviato al gateway predefinito invece del dispositivo NAT, con conseguente errore di instradamento.

IBM MaaS360 VPN esempio di implementazione di server VPN a interfaccia multipla con modalità NAT o IP forward (modalità multi-arm)

Server VPN più interfaccia con modalità NAT o modalità di inoltro IP

In questo esempio, il IBM MaaS360 VPN server utilizza due interfacce: un'interfaccia per le connessioni in entrata al server VPN e un'interfaccia per accedere alle risorse della rete aziendale. L'IP pubblico viene assegnato direttamente all'interfaccia in entrata del server VPN, ma questa configurazione può anche utilizzare un indirizzo IP privato separato, a condizione che l'IP pubblico venga tradotto in questo IP privato utilizzando la Network Address Translation (NAT) o la Private Address Translation (PAT) (vedere l'esempio di implementazione del server a interfaccia singola).

Dal momento che Windows non supporta più gateway predefiniti, il gateway predefinito è impostato sull'interfaccia lato pubblico per facilitare il traffico di ritorno agli endpoint durante la creazione del tunnel VPN. Se il gateway predefinito viene assegnato all'interfaccia privata sul server VPN, il processo di connessione VPN non riesce da quando le richieste in entrata arrivano su un'interfaccia diversa rispetto alla richiesta di risposta. Se hai applicato un NAT di origine sul traffico in entrata verso il server VPN, è possibile definire una via statica persistente sull'interfaccia pubblica della VPN per i IP di origine NAT per assicurarsi che il traffico di ritorno utilizzi la stessa interfaccia utilizzata per le nuove connessioni tunnel. Impostare il gateway predefinito sull'interfaccia privata sul server VPN.