Skip to main content

2026 年 7 月 20 日

具有多個網路介面的安全 DMZ 設計

Unified Access Gateway 的其中一個組態設定是要使用的虛擬網路介面卡 (NIC) 數量。部署 Unified Access Gateway 時,您需選取一項適用於網路環境的部署組態。

您可以指定使用單一、兩個或三個 NIC,其指定方式分別為 onenic、twonic 或 threenic。

減少每個虛擬 LAN 上已開啟連接埠的數量,並將不同類型的網路流量分隔處理,可大幅提升安全性。其主要優點在於能夠區隔並隔離不同類型的網路流量,作為深度防禦 DMZ 安全性設計策略的一部分。這項目標可透過以下方式實現:在 DMZ 中實作獨立的實體交換器、於 DMZ 中建立多個虛擬 LAN,或整合至由 NSX 管理的完整 DMZ 架構中。

典型的單一 NIC DMZ 部署

Unified Access Gateway 最簡易的部署方式是使用單一 NIC (eth0),所有網路流量皆在同一個網路中處理。來自面向網際網路防火牆的流量會導向其中一部可用的 Unified Access Gateway 應用裝置。Unified Access Gateway 接著會將已授權的流量透過內部防火牆轉送至內部網路上的資源。Unified Access Gateway 會捨棄未經授權的流量。

從後端和管理流量區隔未經驗證的使用者流量

單一 NIC 部署 (eth0) 的替代選項為指定兩個 NIC。第一個仍會用於網際網路對向的未經驗證存取,但會將後端驗證流量和管理流量分隔至不同的網路 (eth1) 上。

在使用兩個 NIC 的部署中,Unified Access Gateway 必須對通過內部防火牆進入內部網路的流量進行授權。未經授權的流量不會出現在這個後端網路中。管理流量 (例如 Unified Access Gateway 的 REST API) 僅存在於此第二個網路上的網路中。

在採用這兩個 NIC 部署的情況下,即使未驗證的前端網路上的某個裝置 (如負載平衡器) 遭到入侵,也無法透過重新設定該裝置來繞過 Unified Access Gateway。此架構結合了第 4 層防火牆規則與第 7 層 Unified Access Gateway 的安全防護機制。同樣地,即使面向網際網路的防火牆設定錯誤而開放了 TCP 連接埠 9443,也仍不會將 Unified Access Gateway 的管理 REST API 向網際網路使用者公開。深度防禦原則採用多層級的防護機制,確保即使發生單一組態錯誤或系統遭受攻擊,也不會立即導致整體環境暴露於風險之中。

在使用兩個 NIC 的部署中,您可以將額外的基礎結構系統 (例如 DNS 伺服器、RSA SecurID 驗證管理員伺服器) 放置在 DMZ 內的後端網路上,確保這些伺服器無法顯示在網際網路面向的網路上。將基礎結構系統放置在 DMZ 中,有助於防禦來自遭入侵的前端系統、經由網際網路面向的 LAN 發動的第 2 層攻擊,並有效降低整體攻擊面。

大多數 Unified Access Gateway 的網路流量為 Blast 和 PCoIP 顯示通訊協定所產生的流量。在使用單一 NIC 的情況下,往返於網際網路的顯示通訊協定流量會與往返於後端系統的流量混合在同一網路上傳輸。當使用兩個或更多 NIC 時,流量會分散在前端與後端的 NIC 和網路之間。這可減少單一 NIC 可能產生的瓶頸,並帶來效能上的提升。

Unified Access Gateway 進一步支援將管理流量分隔至特定的管理 LAN。如此一來,通往連接埠 9443 的 HTTPS 管理流量僅能夠從管理 LAN 進行傳輸。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…