外部企業へのサイト間VPNトンネル


0

私の会社と外部の会社の間にIPSecサイト間トンネルを設定したいと思います。 (外部の会社はダイヤルインメカニズムをサポートしていないので、サイト間VPNを使用する必要があります。

ネットワーク172.16.0.0/16からアドレス1.1.1.1のデバイスにアクセスしたいです。 私は、サイト間VPNトンネルの専門家ではありませんが、1.1.1.1 / 32と172.16.0.0 / 16の間にトンネルを作成する必要があると思います。 そのトンネルの設定は両方のトンネルエンドポイントで行わなければなりません。 これには大きな欠点が1つあります。私のネットワーク構造の内部詳細が外部の企業に明らかにされていることです。

自分のローカルネットワークの詳細をすべてピアに渡さずにトンネルを作成する方法はありますか?

サイト間のVPN接続はこの文脈では意味がありますか? もしそうなら、どのようにそれらを設定すべきですか? もしそうでなければ、私が暗号化されていない方法で伝達されたくないのであれば、どうすればよいでしょうか。

宜しくお願いします、 トム


1
あなたが信頼できない(あなたのリソースを明らかにしない)のであれば、トンネルを持つことのポイントは何ですか?今日ではOSはパーミッションをサポートしています。外部サイト用のグループを作成し、権限、それらに使用可能なリソース、および制限されているものを設定します。 OpenVPNを使用してOpenVPNクライアント用に異なるサブネットを使用できるブリッジを設定することができます。これにより、VPNサブネットに10.1.2.0/24などの独自のサブネットを設定しながら、両方のサイトで異なるサブネットスキームを使用できます。
Alex

ネットワーク内の1つのデバイスにアクセスしたいだけです。彼らは私たちのネットワーク内のどのデバイスにもアクセスできないようにすべきです。
TomS

彼らの側のOpenVPNサーバーとあなたの側のOpenVPNクライアント、そしてあなたの側のファイアウォールは外部サイトからのインバウンド接続を制限します。 pFsenseで簡単にできます
Alex

回答:


1

できることの実例として、次のことを検討してください。

https://www.cisco.com/c/en/us/support/docs/security/pix-500-series-security-appliances/69308-asdm-restrict-remot-net-access.html

トンネル以来 する どちらの方向にもトンネルを通過するすべてのパケットを必然的に仲介します。 できる どのパケットを送信できるか、そしてどのIPアドレスの組み合わせを使用できるかを制限します。

そしてもちろん、「ファイアウォールも同じです」。

サイト間VPNは、あなたのケースでは論理的な戦略であり、多くの場合、ルータレベルでハードウェアに実装できます。


それは私が必ずしも彼らに私の内部ネットワーク構造を明らかにする必要がないことを意味します…私はただトンネル定義のローカルサブネットとして0.0.0.0/0を使用することができます…私は明日それを試みます。ありがとう。
TomS
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.