该产品适用于企业分支机构,用于连接远程办公室、移动用户、合作伙伴外部网或服务供应商管理的服务客户端设备(CPE),它提供了大量集成的路由、防火墙、入侵检测与VPN功能。作为Cisco VPN解决方案不可分割的一部分,Cisco 2600与3600系列VPN模块提供了业界标准的加密(IPSec)、应用感知服务质量(QoS)、带宽管理和强大的安全功能。
图1 Cisco 2600与3600系列VPN模块

VPN模块硬件有四种形式:
除加密处理外,Cisco 2660与3600系列VPN模块还能够处理各种其它与IPSec相关的任务-散列、密钥交换以及安全关系的存储,这样就分担了主处理器与内存的任务,从而令其可以执行其它的路由器、语音、防火墙和入侵检测功能。
表1 |
| 特性 | 说明 |
| 物理特性 | 网络模块与AIM尺寸 |
| 平台支持 | Cisco 2600与3600系列 |
| 硬件要求 | 用于Cisco 2600与3660的AIM插槽,用于Cisco 3620与3640的NM插槽 |
| 软件要求 | 带有IPSec特性的Cisco IOS软件 |
| 吞吐率 | Cisco 2600为10Mbps,2650为14Mbps,Cisco 3620与3640为18Mbps, Cisco 3660为40Mbps(基于1400字节分组) |
| 每个路由器加密模块的数量 | 1 |
| 最低Cisco IOS版本要求 | 12.1(5)T或后续版本(针对AIM-EP使用12.2 (2) T) |
| 支持的加密 | IPSec DES与3DES,验证:RSA与Diffie Hellman, 数据完整性:SHA-1与MD5 |
| 加密隧道最高数量 | Cisco 2600上为300个隧道,带有AIM-VPN/EP的2650有800个,Cisco 3620与3640上为800个,Cisco 3660上为1800个 |
| 支持的标准 | IPSec/IKE: RFC 2401-2410, 2411, 2451 |
表2 |
| 特性 | 优势 |
| 基于硬件的DES与3DES加密 | 总体加密性能比软件加密方法有所提高 |
| 从主处理器进行的高开销IPSec处理 | 可将重要的处理资源留给其它服务,如路由、防火墙和语音 |
| 认证支持通过数字证书实现了自动验证 | 为要求在多个地点间建立安全连接的大型网络扩展了加密的使用范围 |
| VPN模块能够很方便地集成到新的和现有的Cisco 2600与3600系列路由器中 | 大幅度降低了系统成本、管理复杂性以及多机箱解决方案的部署复杂性 |
| 管理 | Cisco Secure Policy Manager,这是一种面向大中型VPN部署的综合管理工具,可以配置IPSec隧道和防火墙规则(VPN Solution Center 2.0是一个SP MPLS/IPSec管理工具) |
| IPSec提供了保密性、数据完整性与数据源验证 | 允许面向WAN安全地使用公共交换网和互联网 |
特性
Cisco完全支持所有描述IPSec和相关协议的评论请求(RFC),即RFC 2401-2410。
Cisco具体支持以下特性:
Cisco 2600与3600系列和VPN模块已提交FIPS 140-1 2级安全性申请,但现在尚未获得批准。Cisco IOS IPSec软件已获得FIPS 140-1 2级认证。
用于IPSec VPN的Cisco管理软件
用于基于企业的VPN网络的管理工具
Config Maker
Config Maker是一种易于使用的独立式Windows GUI,可使用户执行与控制台端口直接相连的或基于Telnet的简单IPSec配置规则。注册用户可以从www.cisco.com的Cisco软件中心免费下载Config Maker。Config Maker适用于那些Cisco CLI经验较少而且计划部署一个简单的VPN(3到10个设备)的用户。
Cisco Secure Policy Manager
Cisco Secure Policy Manager (CSPM)是一种基于Windows NT的软件工具。CSPM 2.3版是Cisco安全策略管理工具的最新版本,利用这一工具,客户可以从一个中央地点定义、分布、执行并检查网络中的安全策略。CSPM简化了对复杂网络安全要素的管理,例如基于IPSec的VPN。除管理Cisco VPN路由器外,CSPM还能够管理Cisco PIX防火墙和Cisco入侵检测系统(IDS)。CSPM能够为企业客户大幅度简化Cisco IOS防火墙以及Cisco IOS IPSec VPN部署,使管理员也能利用一个中央工具定义高级的安全策略。
用于服务供应商VPN网络的管理工具
VPN Solution Center 2.0
Cisco VPN Solution Center (VPNSC) 2.0版的推出使供应商能够用一个工具管理IPSec和基于MPLS的IP VPN。此外,VPNSC还提供了一套服务管理解决方案,使服务供应商能够针对VPN服务进行有效的计划、配置、运行与计费。
在服务供应商构建包括WAN交换机、路由器、防火墙、VPN集中器和Cisco IOS软件时,他们需要在网络基础设施中无缝地管理这些设备并为客户提供服务水平协议(SLA)。他们还需要使企业客户能够对网络服务和应用进行个性化访问。VPNSC为服务供应商提供了第一个经济有效的电信级VPN服务管理方案,使其能够快速部署许多企业现在需要的外包VPN服务。该产品在面向每个地点的平台上将强大的IPSec VPN服务与Cisco IOS软件的所有其它特性结合在了一起,这些地点包括小型机构和公司总部。
VPNC 2.0支持作为MPLS客户端设备(CPE)和作为IPSec设备的Cisco 2600系列路由器。这样供应商就可以同时管理IPSec与基于MPLS的IP VPN。
VPNSC 2.0也支持作为MPLS客户端设备(CPE)和IPSec设备的Cisco 3600系列路由器。此外,Cisco 3640与3660作为供应商边缘PE设备也受VPNSC 2.0的支持。
Cisco 2600与3600系列VPN模块软件
Cisco 2600与3600系列VPN模块受Cisco IOS软件12.1 (5) T及后续版本的支持。Cisco IOS IP防火墙plus IPSec 3DES软件包含Cisco IOS软件所有的IPSec、防火墙和plus特性,同时支持3DES与DES(56位)加密,而IPSec 56版软件支持DES(56位)加密。关于12.2 (2) T的内存要求请参见表3。
安装了VPN模块的Cisco 2600或3600系列路由器针对Cisco IOS 12.1 (5) T及后续版本软件支持任何特性集,但这种模块只与IPSec特性集共同使用。例如,Cisco 2600与3600系列Cisco IOS IP软件(12.1 (2) T)可在一个安装了VPN模块的Cisco 2600与3600系列路由器上运行,但它不支持IPSec,也不会使用VPN模块的特性。
VPN模块的出口规定
用于VPN模块的DES与3DES软件受美国加密产品出口规定的管辖。模块本身不受管辖,但按照美国规定,必须记录DES与3DES软件接收方的名称和地址。针对DES和3DES软件的Cisco订购流程符合这些要求。如需详细信息请访问:http: //www.cisco.com/wwl/export/encrypt.html.
表3 Cisco 2600与3600系列IPSec软件12.2 (1) T的内存要求 |
| 产品名2600/3600/3660 | 映像名 | 软件映像 | 所要求的闪存 2600/3620 /3640/3660 |
所要求的 DRAM内存 2600/3620 /3640/3660 |
运行 |
| S26/36AL |
S26/36AL Enterprise Plus IPSec 56 (DES) | C2600/3620 /3640/3660 -js56i-mz |
16/16/32/32 | 64/64/96/96 | RAM |
| S26/36AK2 | Enterprise Plus IPSec 3DES | C2600/3620 /3640/3660 -jk2s-mz |
16/32/32/32 | 64/64/96/96 | RAM |
| S26/36AHL | Enterprise IP/FW/IDS Plus IPSec 56 | C2600/3620 /3640/3660 -jo3s56i-mz |
16/32/32/32 | 64/64/96/96 | RAM |
| S26/36AHK2 | Enterprise IP/FW/IDS Plus IPSec 3DES | C2600/3620 /3640/3660 -jk2o3s-mz |
16/32/32/32 | 64/64/96/96 | RAM |
| S26/36AR1L | Enterprise/SNASW PLUS IPSEC 56 | C2600/3620 /3640/3660 -a3js56I-mz |
16/32/32/32 | 64/64/96/96 | RAM |
| S26/36AR1K2 | Enterprise/SNASW PLUS IPSEC 3DES | C2600/3620 /3640/3660 -a3jk2s-mz |
16/32/32/32 | 64/64/96/96 | RAM |
| S26/36CL | IP Plus IPSec 56 (DES) | C2600/3620 /3640/3660 -is56i-mz |
16/32/32/32 | 64/64/64/64 | RAM |
| S26/36CK2 | IP PLUS IPSEC 3DES | C2600/3620 /3640/3660 -ik2s-mz |
16/32/32/32 | 64/64/64/64 | RAM |
| S26/36CHL | IP/FW/IDS Plus IPSec 56 DES | C2600/3620 /3640/3660 -io3s56I-mz |
16/32/32/32 | 64/64/64/64 | RAM |
| S26/36CHK2 | IP/FW/IDS Plus IPSec 3DES | C2600/3620 /3640/3660 -ik2o3s-mz |
16/32/32/32 | 64/64/64/64 | RAM |
规格
产品编号与说明
标准 (Cisco IOS IPSec)
(责任编辑:城尘 68476636-8003)
|
|||
| · 51CTO技术自测 挑战自.. · CISSP认证成长之路 · 51CTO主编推荐经典专题 · 51CTO国庆充电专题之好.. · 网络技术经典基础教程 · AMD Phenom三核处理器.. · 国际文档格式标准开战 · 2007年互联网大会 |
· 我是黑客我怕谁——讲.. · ARP攻击防范与解决方案 · Solaris 10 配置管理 · Solaris基础知识入门 · RIP路由协议专栏 · MPLS路由协议专栏 · OSPF路由协议专栏 · 思科路由器产品 |
||
|
|||
| · Java基础教程 · VPN技术 · ARP攻击防范与解决方案 · SQL Server 2005全解 · SOA 面向服务架构 · SQL Server 2005全解 · Java编程开发手册 · RAID——磁盘阵列基础 |
· 三层交换技术专题 · SQL Server入门到精通 · Windows Server 2003企.. · Windows远程桌面应用 · C#技术开发指南 · VPN技术 · Solaris 10 配置管理 · C#技术开发指南 |
||
|
|||
| · ARP攻击防范与解决方案 · VPN技术 · SQL Server 2005全解 · Java基础教程 · SQL Server入门到精通 · SQL Server 2005全解 · SOA 面向服务架构 · Java编程开发手册 |
· C#技术开发指南 · 三层交换技术专题 · C#技术开发指南 · Windows远程桌面应用 · RAID——磁盘阵列基础 · Windows Server 2003企.. · 邮件服务器专题 · wimax技术与趋势 |
||
| ·DB2 Viper快速入门 ·DB2 9数据库的镜像分割与.. |
·将XML应用程序从DB2 8.x.. ·DB2 9中的pureXML:如何.. |
| ·服务器中的“傻瓜机”在.. ·盖茨也喜欢登录Youtube看.. |
· · |
| ·拯救系统管理员 ·美国选民:我为什么选布什 |
·VMware公司中文命名挑战赛 ·我们真缺乏创新吗? |
| ·J0ker的CISSP之路:复习-.. ·J0ker的CISSP之路:复习-I.. |
·9月第3周安全回顾 内网安.. ·教你几招识别和防御Web网.. |
| · NGN:下一代网络 · 网络访问中断大排查 · FTTx光纤接入 |
· 教你使用Anti ARP Sniff.. · 网络嗅探教程:使用Snif.. · 常见病毒手工清除方法大.. |
| · C++是垃圾语言?! · 2007年IT界七大抄袭事件 · Java实用开发全集 |
· 解析Ajax开发框架 走进A.. · 基于Google Maps与Ajax.. · 基于Google Maps与Ajax.. |
| · 热门 IT 培训认证官方资.. · Ubuntu 中文开源频道 · Solaris基础知识入门 |
· 费力不讨好 数据中心主.. · AMD Phenom三核处理器解.. · 51CTO主编推荐经典专题 |
| · 甲骨文Oracle 11g正式发.. · Oracle数据库开发之PL/S.. · Oracle数据库开发基础教.. |
· 存储2006,一个并购的大.. · IDC宣布浪潮蝉联存储市.. · 双机热备技术 |