V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
aapon
V2EX  ›  问与答

正儿八经请教技术问题。

  •  
  •   aapon · Apr 7, 2022 · 2029 views
    This topic created in 1483 days ago, the information mentioned may be changed or developed.
    电力行业,需要(接入端多,数据量大)远程、异地传输数据到总部。目前使用某 sslvpn 方案,异地登陆 vpn 后连接中心的 kafka 集群推送消息。但在国产化操作系统中不完美兼容,导致传输数据不稳定。

    遂想走公网,请问除了使用硬件 VPN 和公网的方案还有其他办法吗?

    接收端使用 kafka 暴露公网 IP 如何能保证不被肉鸡。目前想到的就是防火墙+异地的 ip 白名单可访问。

    或者有无其他更好的网络传输方案?
    12 replies    2022-04-08 09:12:52 +08:00
    fisherwei
        1
    fisherwei  
       Apr 7, 2022
    可以试试 kafka rest proxy ,然后公网开放,通过 tls 身份验证+保证通信安全。
    https://docs.confluent.io/platform/current/kafka-rest/index.html

    但是,按照我的经验,对于国企央企的系统,无论多安全,你把端口暴露在公网都会导致等保过不去。
    aapon
        2
    aapon  
    OP
       Apr 7, 2022
    @fisherwei 感谢,我打算把这暴露出去的 kafka 放在等保以外。
    murmur
        3
    murmur  
       Apr 7, 2022
    不要想咯,我们传输到异地备份都是拉专线解决,你走 vpn ,能过各种测评吗
    adoal
        4
    adoal  
       Apr 7, 2022
    “某 SSLVPN”大概率是深信服的吧……这种 VPN 就不是针对物联网设备和服务器的。它的目标是给不做 IT 的普通文员从单独的个人电脑上连企业内网用,只要打开浏览器按提示安装插件后用户名口令登录就行,比 site-to-sited 的正经 VPN 少了复杂的配置分发操作。
    你有什么特别的理由排斥硬件 VPN ?既然都要考虑等保了,那成熟的标准协议 VPN (比如 IPSec site-to-site )应该是优选考虑的方案。最好选有网络设备背景的厂家,比如华为、华三,而不是深信服这种只做安全的。
    不过呢,还不如拿你们的需求先问问你们的等保评测服务商。虽然,等保是一个政治行为,有“做等保的懂个屁安全”的笑话,但人家毕竟是吃这行饭的,见多识广,知道各种坑。
    adoal
        5
    adoal  
       Apr 7, 2022
    你所说的“但在国产化操作系统中不完美兼容”,应该就是 SSLVPN 客户端的问题。那么用正经的 site-to-site VPN ,在网络层面路由能通,对使用国产化操作系统的机子来说是透明的,就不存在兼容性问题了。当然,根本还是要看上级监管部门的要求。如果想#3s 说的那样一定要拉专线才能过审,那就老老实实拉专线了。安全政策是底线。
    aapon
        6
    aapon  
    OP
       Apr 7, 2022
    @adoal
    @murmur
    拉专线不太能实现,都是各个地方的。异地的机房也是其他业主的。site-to-site VPN 也就是 IPSec ,配置太麻烦了,而且像新疆这种地方 4500 和 5000 端口运营商好像不给开。
    aapon
        7
    aapon  
    OP
       Apr 7, 2022
    @murmur 有正向隔离。对异地的没啥问题,只是传输数据。不做反向控制。。
    adoal
        8
    adoal  
       Apr 7, 2022
    @aapon 那可以考虑直接找运营商要 VPN 方案,说不定可以给你们 MPLS……当然这个可能你出面不行,得做一个方案往上报。
    documentzhangx66
        9
    documentzhangx66  
       Apr 7, 2022
    1.不完美兼容,细节?

    2.传输数据不稳定,细节?

    3.不完美兼容,导致传输数据不稳定,证据?
    aapon
        10
    aapon  
    OP
       Apr 7, 2022
    @documentzhangx66 软件在国产化操作系统中,运行一段时间后报错和自动退出。但是通过卡脚本等方式又可以强行挂上去。如果挂不上去,卸载重装几次就可以挂上去了。每两周出现一次。
    datocp
        11
    datocp  
       Apr 7, 2022 via Android
    还以为电力有用不完的预算。这种 vpn 在我的环境也不好用,可能被识别容易断,没法解决。

    这么多年有见过硬件防火墙,但真不知道有比 softether 好在哪,softether 最好的 vpn 。https+udp 加速+随意变换端口。
    aapon
        12
    aapon  
    OP
       Apr 8, 2022
    @datocp 节本增效的大环境下。哎,事情做法还是不太一样。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   4733 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 53ms · UTC 05:35 · PVG 13:35 · LAX 22:35 · JFK 01:35
    ♥ Do have faith in what you're doing.