下图显示管理服务器处于局域网 (LAN) 中且受管理设备在互联网中时的数据流量。连接网关使用中。
如果您不想让受管理设备直接连接到管理服务器,且不想使用反向代理或企业防火墙,则推荐采用该部署方案。
受管理移动设备通过连接网关连接到管理服务器
在该图中,受管理设备通过 DMZ 中的连接网关连接到管理服务器。未使用反向代理或企业防火墙。
箭头表示流量的开始:每个箭头从发起连接的设备指向“回答”请求的设备。端口号和用于数据传输的协议名称被提供。每个箭头都有数字标签,对应的数据流量详情是:
网络代理在一个广播域内相互发送请求。然后将数据发送到管理服务器,并用于定义广播域的限制和分发点的自动分配(如果启用了此选项)。
如果管理服务器无法直接访问受管理设备,则不会直接发送从管理服务器到这些设备的通信请求。
如果您使用 Kaspersky Security Center 的早期版本,您网络中的管理服务器可以通过非 TLS 端口 14000 从网络代理接收连接。Kaspersky Security Center Linux 也支持通过端口 14000 连接网络代理,但推荐使用 TLS 端口 13000。
4a.DMZ 中的连接网关还会通过 TLS 端口 13000 从管理服务器接收连接。由于 DMZ 中的连接网关无法访问管理服务器的端口,因此管理服务器会创建并维护与连接网关的永久信号连接。该信号连接不用于数据传输,仅用于发送网络交互邀请。当连接网关需要连接到服务器时,它将通过此信号连接通知服务器,然后服务器创建数据传输所需的连接。
漫游设备也通过 TLS 端口 13000 连接到连接网关。
6a.来自 Web 浏览器(安装在管理员的其他设备)的数据通过 TLS 端口 8080 传输到 Kaspersky Security Center Web Console 服务器。Kaspersky Security Center Web Console 可以安装到管理服务器或其他设备。
如果您不想让您的管理服务器拥有互联网连接,您必须手动管理该数据。