只要大家對思科稍有了解,就不難發現思科系統的新側重點在于它的授權發放上。作為巨額收入的來源,思科也意識到了其中的價值所在。舉例來說,對IP層協議安全結構(IPsec)與安全套接層(SSL)虛擬專用網絡進行比較。對于思科而言,在當前選擇VPN就意味著選擇了AnyConnect。AnyConnect也就是思科在當前推廣的SSL VPN。它的性能要比IPsec更好,可能大家會對此感到懷疑。在About.com上的一篇文章中,我找到了對于IPSec VPN的一個評價:
“對于所有的遠程系統來說,這場騙局意味著,針對客戶端軟件授權進行維護會帶來財政方面的沉重負擔,并且安裝和配置客戶端軟件以及提供技術支持會變成一場噩夢,尤其是在不能到現場親自對軟件進行設置的時間。”
對于這一點我并不贊同。對于IPSec VPN客戶端的安裝和配置來說,我認為授權競爭針對的對象是SSL VPN。這就是我所說的問題關鍵。在利用思科自適應安全設備進行展示的時候,我看到了以下內容:
本平臺授權功能:
物理接口最大值:沒有限制
虛擬局域網最大值:150
內部主機:沒有限制
故障轉移:主動/主動
VPN-DES:啟用
VPN-3DES-AES:啟用
安全性上下文:2
GTP/GPRS隧道協議:已禁用
SSL VPN連接點:2
VPN連接點總數:750
共用許可證:禁用
移動AnyConnect:禁用
靈科電話專用AnyConnect:禁用
AnyConnect概要:禁用
高級端點評估:禁用
UC電話代理會話:2
共有UC代理會話:2
僵尸網絡流量過濾器:禁用
以上是一臺ASA 5520 VPN Plus的許可證書。
大家會發現設備中僅僅提供了兩個SSL VPN連接點。這是因為思科希望使用者購買SSL VPN連接點的授權。此外,在思科認為,SSL VPN中存在著幾種不同的類型,盡管它們都屬于SSL VPN,不論怎么進行分割和調整,情況都幾乎是完全相同的。這里列出的就是其中的一些差別:
對于具有客戶端無關性的SSL VPN來說,使用者可以通過標準網絡瀏覽器和自帶的SSL功能實現對VPN門戶的訪問。
對于包含不需要進行大量連接或者希望連接包含內部資源自定義連接的網絡界面的移動用戶來說,這是一個很好的解決方案,在訪問過程中,所有這些資源都受到來自SSL隧道的保護。
以及AnyConnect。
它提供的功能與IPsec客戶端非常類似。使用者可以利用全隧道連接本地應用端口,但是,在使用者利用SSL VPN門戶登錄的時間,客戶端會自動進行安裝。這一模式在使用者被禁止連接實際門戶界面的時間,也可以通過客戶端下載完成。
在AnyConnect主要選項中有一個選項會引起大家的關注。這就是可以獲得不受限制的AnyConnect SSL VPN選項。但美中不足的是,該選項不支持客戶端無關性SSL VPN(門戶網站)。實際上,在選擇購買它之后,你甚至會失去在購買ASA時獲得的兩個免費的SSL VPN授權。
另外,思科已經開始開發支持iPhone和iPad的AnyConnect。同樣的問題再次出現了,使用者只能獲得一個免費的SSL VPN,其它“功能”必須花錢購買。這就意味著需要另外一份許可證。
總之,對于VPN的發展來說,AnyConnect就像是一棵搖錢樹,盡管對于長期運行來說,它在技術支持方面擁有一定的優勢;但支持iPhone和iPad的IPsec客戶端是免費的,并且在使用的時候不需要額外的授權。因此,在資金充裕的情況下,選擇購買思科的授權可以利用ASA進行所有的工作。不過,在預算不足的情況下,選擇使用IPSec功能也是一種不錯選擇。