Pour l' accès VPN à distance (RA) et LAN-to-LAN (L2L) , j'utilise actuellement une paire de concentrateurs Cisco VPN 3005 liés à des routeurs de périphérie Internet à l'extérieur et à l'intérieur liés à une paire interne de PIX 535 sur ce qui est le pare-feu en dehors de l'interface avant de pouvoir passer à nos vrais réseaux internes. Les VPN 3005 et PIX 535 sont remplacés par la plate-forme ASA-5545X. Ces pare-feu ne sont pas destinés à notre trafic Internet principal, uniquement VPN, et ils peuvent également servir de pare-feu internes pour le trafic entrant dans le centre de données via des lignes privées.
Les listes de contrôle d'accès du pare-feu interne étant combinées en un seul pare-feu qui dessert le trafic VPN et potentiellement tout autre trafic de ligne privée, pour les limites de sécurité et pour éliminer tout problème de routage potentiel, si l'interface intérieure du pare-feu VPN (5545) reste dans un sous-réseau distinct à partir du pare-feu Internet principal ou est-ce vraiment sans importance? OSPF s'exécute actuellement sur le pare-feu Internet (avec l'origine par défaut) et le VPN 3005. Comme ce centre de données est notre principal contrôleur de domaine pour le trafic Web - notre pain et beurre - je dois éliminer tout problème potentiel avec le placement du Pare-feu VPN qui pourraient interférer avec cela, même le moins du monde.
** Si l'interface intérieure du 5545 atterrit d'abord sur les commutateurs de périphérie L2, puis se connecte aux commutateurs agg pour une meilleure sécurité ou simplement que l'intérieur tombe directement dans la couche Agg, sachant également que le trafic de ligne privée peut passer par une autre interface sur le 5545 à l'avenir.
Seules les parties pertinentes de la connectivité L3 sont illustrées ci-dessous avec l'ASA-5545X * en question.
l'Internet | Edge rtr + Edge rtr | 5545 * (VPN / FW interne) + 5540 (FW Internet pour le trafic entrant / sortant DC) | Agg-1 + Agg-2 | etc Une paire de commutateurs L2 connecte tous les périphériques périphériques avant d'atteindre les commutateurs Agg. Espace IP public à l'extérieur des pare-feu, privé à l'intérieur. (Chaque pare-feu fait partie d'une paire de basculement distincte non représentée; les 5545 et 5540 n'ont aucune interaction.)
Vous recherchez des réponses / commentaires qui pourraient être considérés comme les meilleures pratiques ou ce que vous avez trouvé fonctionne mieux dans un réseau d'entreprise typique.