【问题标题】:Suggestions for secure WAN/LAN/VPN please - diag included请提供有关安全 WAN/LAN/VPN 的建议 - 包括诊断
【发布时间】:2021-02-28 03:39:33
【问题描述】:

这花了我大约一年的时间来理解和掌握,但我能力有限,所以请联系 StackOverflow 大师...

如果可能,我想保护我的网络模型。模型如图所示。解释一下:-

  • 我可以控制的所有方面都在绿色阴影区域内。除此以外,我无法更改任何内容。
  • 我运行一个简单的应用程序 Web 服务器,它是 VPN IPsec/L2tpd 客户端。静态 IP。
  • 我的路由器是 ISP 提供的。它从 ISP 接收 DHCP 动态 IP。
  • 我的 Digital Ocean 虚拟专用服务器有一个静态 IP。它运行一个 NGINX 反向代理,通过 VPN 隧道引导流量。它还运行 IPsec/L2tpd 服务器。
  • IPsec/L2TPD VPN 隧道已建立并正在运行。
  • 有效的 VPN 隧道。
  • 运行与我的应用程序服务器应用程序通信的应用程序的手机。我的手机从我的网络运营商那里收到一个动态 IP。
  • 我的应用程序服务器提供了三个 IP 摄像机源。速度不是很快,但可以实时观看。
  • 我无法更改我的 ISP 或带宽/下载/上传速度。
  • 我无法在手机上安装 VPN 客户端,我可能想通过工作提供的另一部手机访问我的应用服务器,因此无法在其上安装应用,但可以通过浏览器不受限制地访问网络。

现在一切正常,不敢相信我已经做到了!

无论如何,我的问题是:- 有什么方法可以保护网络,以便只有来自我的手机的流量才能到达——或者更确切地说是被我的应用服务器接受。

我接受 IPsec/L2tpd 不是很好,但它很快,我使用它是因为我尝试过 OpenVPN、SoftEther 和基于密钥的 OpenSwan。这些太慢了。摄像机源无法观看,并且大约每 5 秒更新一帧。

那么在上述限制下,我能做什么,有什么可能?请我恭敬地要求您不要提出需要改变我无法控制的建议和担忧,我接受所有批评,但这不是我在这里需要的。我正在就如何保护我可以影响的内容征求意见。谢谢

【问题讨论】:

    标签: security vpn lan wan


    【解决方案1】:

    我无法在手机上安装 VPN 客户端,我可能想访问 我的应用服务器通过工作提供的另一部手机,所以不能 在其上安装应用程序,但通过 浏览器。

    由于最后的限制,即使是除了使用网络之外不允许更改任何内容的手机,我建议在 nginx 反向代理上配置代理身份验证。我没有特别使用 nginx 进行设置的经验,但根据您提供的网络架构和描述,这应该可以解决问题。

    关于如何为基本/客户端证书身份验证配置 nginx 的示例配置可以在以下位置找到:https://www.cloudsavvyit.com/1355/how-to-setup-basic-http-authentication-on-nginx/

    【讨论】:

    • 我同意。如果 nginx auth 可以记住真实的客户端 IP 会很棒,但不确定这在网络中被称为什么,但它会减少电话用户需要进行身份验证的次数。因为只有当 MVNO 更改 IP 时才需要它
    • 基本身份验证标头与客户端 IP 无关,浏览器会随每个请求发送它,并且将独立于客户端 IP 工作,请参阅tools.ietf.org/html/rfc7617#section-2。客户端 IP 未引用且不相关。 URI是重用凭证的相关标准:tools.ietf.org/html/rfc7617#section-2.2
    猜你喜欢
    • 2012-12-19
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-12-24
    • 2013-03-15
    • 1970-01-01
    • 2011-12-06
    相关资源
    最近更新 更多