49
брандмауэра прибавляется еще и модуль шифрования. Минусом этого метода
называют зависимость производительности от аппаратной начинки, на которой
функционирует брандмауэр. В случае применения брандмауэров на базе ПК
важно помнить, что такое решение используется только для малых сетей с
минимальным объемом отправляемых данных.
Для примера VPN на основе брандмауэров рассмотрим FireWall-1 от
CheckPointSoftwareTechnologies. FairWall-1 применяет для построения VPN
классический подход на базе IPSec. Трафик, передаваемый в брандмауэр,
дешифруется, а далее к нему прилагаются классические правила контроля
доступа.
Другим способом реализации VPN считается использование для
внедрения защищенных каналов маршрутизаторов. Поскольку все данные,
исходящие из ЛВС, проходят через маршрутизатор, то логично возложить на
этот маршрутизатор и функции шифрования.
Вариантом оборудования для создания VPN на маршрутизаторах
становится оборудование от CiscoSystems. Начиная с версии ПО IOS 11.3,
маршрутизаторы Cisco понимают протоколы L2TP и IPSec. Исключая простое
шифрование проходящих данных, Cisco имеет и другие функции VPN, такие как
определение при установлении туннельного соединения и передачу ключей.
Для увеличения производительности маршрутизатора применяется
дополнительный модуль шифрования ESA. Также, компания CiscoSystem
создала узкоспециализированное устройство для VPN, именуемое Cisco 1720
VPN AccessRouter (маршрутизатор доступа к VPN), необходимое для установки
на производствах малого и среднего размера, а также в отделах крупной
компании.
Далее для построения VPN опишем чисто программные решения. В
процессе внедрения такого решения применяется узкоспециализированное ПО,
работающее на выделенном компьютере, и зачастую выполняет роль proxy-
сервера. Компьютер с подобным ПО может располагаться за брандмауэром.
Для примера подобного решения можно рассмотреть ПО AltaVistaTunnel
97 от Digital. При использовании подобного ПО клиент сам соединяется с