`
阅读更多
VPN技术比较
来源: 作者: 发布时间:2008-04-11
  VPN技术非常复杂,它涉及到通信技术、密码技术和现代认证技术,是一项交叉科学。目前,CPE-based VPN主要包含两种技术:隧道技术与安全技术。
  
  一、隧道技术
  
  隧道技术的基本过程是在源局域网与公网的接口处将数据(可以是ISO 七层模型中的数据链路层或网络层数据)作为负载封装在一种可以在公网上传输的数据格式中,在目的局域网与公网的接口处将数据解封装,取出负载。被封装的数据包在互联网上传递时所经过的逻辑路径被称为“隧道”。
  
  要使数据顺利地被封装、传送及解封装,通信协议是保证的核心。目前VPN隧道协议有4种:点到点隧道协议PPTP、第二层隧道协议L2TP、网络层隧道协议IPSec以及SOCKS v5,它们在OSI 七层模型中的位置如表所示。各协议工作在不同层次,无所谓谁更有优势。但我们应该注意,不同的网络环境适合不同的协议,在选择VPN产品时,应该注意选择。
  1.点到点隧道协议—PPTP
  PPTP协议将控制包与数据包分开,控制包采用TCP控制,用于严格的状态查询及信令信息;数据包部分先封装在PPP协议中,然后封装到GRE V2协议中。目前,PPTP协议基本已被淘汰,不再使用在VPN产品中。
  2.第二层隧道协议—L2TP
  L2TP是国际标准隧道协议,它结合了PPTP协议以及第二层转发L2F协议的优点,能以隧道方式使PPP包通过各种网络协议,包括ATM、SONET和帧中继。但是L2TP没有任何加密措施,更多是和IPSec协议结合使用,提供隧道验证。
  3.IPSec协议
  IPSec协议是一个范围广泛、开放的VPN安全协议,工作在OSI模型中的第三层——网络层。它提供所有在网络层上的数据保护和透明的安全通信。IPSec协议可以设置成在两种模式下运行:一种是隧道模式,一种是传输模式。在隧道模式下,IPSec把IPv4数据包封装在安全的IP帧中。传输模式是为了保护端到端的安全性,不会隐藏路由信息。1999年底,IETF安全工作组完成了IPSec的扩展,在IPSec协议中加上了ISAKMP协议,其中还包括密钥分配协议IKE和Oakley。
  一种趋势是将L2TP和IPSec结合起来: 用L2TP作为隧道协议,用IPSec协议保护数据。目前,市场上大部分VPN采用这类技术。
  表 4种隧道协议在OSI七层模型中的位置
  

 
  优点:它定义了一套用于保护私有性和完整性的标准协议,可确保运行在TCP/IP协议上的VPN之间的互操作性。
  
  缺点:除了包过滤外,它没有指定其他访问控制方法,对于采用NAT方式访问公共网络的情况难以处理。
  
  适用场合:最适合可信LAN到LAN之间的VPN。
  
  4.SOCKS v5协议
  
  SOCKS v5工作在OSI模型中的第五层——会话层,可作为建立高度安全的VPN的基础。SOCKS v5协议的优势在访问控制,因此适用于安全性较高的VPN。 SOCKS v5现在被IETF建议作为建立VPN的标准。
  
  优点:非常详细的访问控制。在网络层只能根据源目的的IP地址允许或拒绝被通过,在会话层控制手段更多一些;由于工作在会话层,能同低层协议如IPV4、IPSec、PPTP、L2TP一起使用;用SOCKS v5的代理服务器可隐藏网络地址结构;能为认证、加密和密钥管理提供“插件”模块,让用户自由地采用所需要的技术。SOCKS v5可根据规则过滤数据流,包括Java Applet和Actives控制。
  
  缺点:其性能比低层次协议差,必须制定更复杂的安全管理策略。
  
  适用场合:最适合用于客户机到服务器的连接模式,适用于外部网VPN和远程访问VPN。
  
  二、安全技术
  
  VPN 是在不安全的Internet 中通信,通信的内容可能涉及企业的机密数据,因此其安全性非常重要。VPN中的安全技术通常由加密、认证及密钥交换与管理组成。
  
  1.认证技术
  
  认证技术防止数据的伪造和被篡改,它采用一种称为“摘要”的技术。“摘要”技术主要采用HASH 函数将一段长的报文通过函数变换,映射为一段短的报文即摘要。由于HASH 函数的特性,两个不同的报文具有相同的摘要几乎不可能。该特性使得摘要技术在VPN 中有两个用途:验证数据的完整性、用户认证。
  
  2.加密技术
  
  IPSec通过ISAKMP/IKE/Oakley 协商确定几种可选的数据加密算法,如DES 、3DES等。DES密钥长度为56位,容易被破译,3DES使用三重加密增加了安全性。当然国外还有更好的加密算法,但国外禁止出口高位加密算法。基于同样理由,国内也禁止重要部门使用国外算法。国内算法不对外公开,被破解的可能性极小。
  
  3.密钥交换和管理
  
  VPN 中密钥的分发与管理非常重要。密钥的分发有两种方法:一种是通过手工配置的方式,另一种采用密钥交换协议动态分发。手工配置的方法由于密钥更新困难,只适合于简单网络的情况。密钥交换协议采用软件方式动态生成密钥,适合于复杂网络的情况且密钥可快速更新,可以显著提高VPN 的安全性。目前主要的密钥交换与管理标准有IKE (互联网密钥交换)、SKIP (互联网简单密钥管理)和Oakley。(胡英)
  
  VPN组网方式
  
  VPN在企业中的组网方式分以下3种。在各种组网方式下采用的隧道协议有所不同,要仔细选择。
  
  1. Access VPN (远程访问VPN):客户端到网关
  
  远程用户拨号接入到本地的ISP,它适用于流动人员远程办公,可大大降低电话费。SOCKS v5协议适合这类连接。
  
  2. Intranet VPN (企业内部VPN):网关到网关
  
  它适用于公司两个异地机构的局域网互连,在Internet 上组建世界范围内的企业网。利用Internet 的线路保证网络的互联性,而利用隧道、加密等VPN 特性可以保证信息在整个Intranet VPN 上安全传输。IPSec隧道协议可满足所有网关到网关的VPN连接,因此,在这类组网方式中用得最多。
  3.Extranet VPN (扩展的企业内部VPN):与合作伙伴企业网构成Extranet
  由于不同公司的网络相互通信,所以要更多考虑设备的互连、地址的协调、安全策略的协商等问题。它也属于网关到网关的连接,选择IPSec协议是明智之举。
  • 大小: 14.4 KB
分享到:
评论

相关推荐

    东南大学网络工程与组网技术实验——GRE OVER IPSEC(VPN+安全)

    此资源包含完整实验报告(加上你的学号姓名即可提交) 组网技术实验对于没有基础的同学真的太难了,没有答案寸步难行啊

    探索VPN:技术、应用与实践全解析.zip

    探索VPN:技术、应用与实践全解析

    H3C核心交换机技术白皮书汇总集.rar

    24嵌套VPN技术白皮书,pdf 25VPLS技术白皮书pdf 26组播技术白皮书pdf 271Pv6组播技术白皮书.pdf 28组播VPN技术白皮书pdf 29以太网OAM技术白皮书pdtf 30DLDP技术白皮书pdt 31RRP技术白皮书pdf 325 mart Link& Monitor ...

    计算机网络安全技术 病毒防火墙

    计算机网络安全技术 共八章 计算机病毒 密码 防火墙 数据库 备份技术

    H3C路由交换热点技术介绍.rar

    07 VPN技术之SSL VPN介绍 08 SmartMC技术介绍 09 MDC技术介绍 10 Segment Routing之概述 11 L3VPN over SRv6-BE技术介绍 12 Segment Routing之MPLS SR 13 Portal双栈认证技术介绍 14 DHCP动态网段分配技术...

    基于海光技术新增加解密插件的vpp高性能国密IPSec VPN数据转发平台设计源码

    该项目为基于FDio/vpp框架...其中,针对海光技术新增加的解密插件位于src/plugins路径下,包含crypto_hct_async和crypto_hct_sync两个文件,适用于网络安全和工控机领域,旨在搭建高性能的国密IPSec VPN数据转发平台。

    华为官方HCIE安全培训PPT资料合集.zip

    HC13031062 站点到站点VPN技术.ppt HC13031063 L2TP VPN.ppt HC13031064 Efficient VPN HC13031065 VPN高可用.ppt HC13031066 DSVPN HC13031067 NAT-T HC13031068 GRE Over IPsec HC13031071 SSL VPN技术原理 HC...

    密码标准体系(我已经整理好,不缺类容)

    GBT 36968-2018 信息安全技术 IPSec VPN技术规范.pdf GBT 36968-2018 信息安全技术 IPSec VPN技术规范.xdf GBT 37092-2018 信息安全技术 密码模块安全要求.pdf GBT 38629-2020 信息安全技术 签名验签服务器技术规范....

    计算机网络安全中虚拟网络技术的运用-网络技术论文-计算机论文.docx

    2.1MPLSVPN技术在计算机网络安全中的应用 MPLSVPN技术说的就是MPLS技术的实际应用,实质上就是在运营商宽带IP网络中为企业搭建了一个专用IP网络,从而使企业的数据信息在跨地域传输过程中更加的安全,并且该项技术...

    新华三杯数字技术大赛比赛题目

    VPN 技术 20% 以“H3CSE-RS 认证教材 CSOW V2.0”中的内容为主 WLAN 技术基础 5% 以“网络学院 WLAN 教程”或者“H3CS-WLAN 认证教材” 中的内容为主 H3C SDN 基础知识 5% 以 H3C SDN 实训教材中的内容为主 H3C ...

    地质灾害监测通讯技术要求(征求意见稿).pdf

    地质灾害监测通讯技术要求(征求意见稿).pdf

    华为HCNP-Security LVC公开课培训视频教程汇总集【共3科84集】.rar

    6.5_IPSec VPN技术与应用_IPSec VPN点到多点_L2TP over IPSec应用场景 6.6_IPSec VPN技术与应用_GRE Over IPSec_证书认证应用场景 6.7_IPSec VPN技术与应用_IPSec VPN故障排除 7.1_SSL VPN技术与应用_SSL VPN实现...

    大数据安全核心技术.pdf

    ⼤数据安全核⼼技术 ⼤数据安全核⼼技术 01 数据采集安全技术 数据采集安全技术 01.01 传输安全 传输安全 虚拟专⽤⽹络将隧道技术、协议封装技术、密码技术和配置管理技术结合在⼀起,采⽤安全通道技术在源端和⽬的...

    华为防火墙技术漫谈.pdf

    华为防火墙技术漫谈,理论篇共包含十章,涵盖了会话与状态检测、安全策略、攻击防范、NAT、GRE 、L2TP 、IPSec 、SSL、双机热备、出口选路的原理、应用场景及配置方法

    Web安全技术.ppt

    1、IP安全技术 2、E-mail安全技术 3、安全扫描技术 4、网络安全管理技术 5、身份认证技术 6、VPN技术

    新一代计算机网络技术.pptx

    四、VPN。 新一代计算机网络技术全文共22页,当前为第2页。 一、计算机网络技术发展现状与趋势 1、发展现状 新一代计算机网络技术全文共22页,当前为第3页。 一、计算机网络技术发展现状与趋势 1、发展现状 新一代...

    HCIP-Security讲师授课PPT教材

    HCSCP1106 IPSec VPN技术与应用 HCSCP1107 SSL VPN技术与应用 HCSCP1108 网络带宽管理 HCSCP1109 防火墙虚拟系统 HCSCP1201 内容安全概述 HCSCP1202 内容安全过滤技术 HCSCP1203 Web安全防护 HCSCP1205 入侵检测与...

    Hans HCIA-Security培训视频上.rar

    7.5、三层VPN技术及配置实验 8.1、IPsec VPN概述及体系结构 8.2、IPsec VPN AH、ESP、IKE技术介绍 8.3、IPsec VPN应用场景及配置实验 9.1、SSL VPN基本概述 9.2、SSL协议概述及SSL VPN功能技术介绍 9.3、SSL ...

    Hans HCIA-Security培训视频下.rar

    7.5、三层VPN技术及配置实验 8.1、IPsec VPN概述及体系结构 8.2、IPsec VPN AH、ESP、IKE技术介绍 8.3、IPsec VPN应用场景及配置实验 9.1、SSL VPN基本概述 9.2、SSL协议概述及SSL VPN功能技术介绍 9.3、SSL ...

    IP网络业务关键承载技术探讨

    越来越多的业务通过IP网络承载已经成为不可阻挡的发展趋势,运营商运营的关键NGN、3G、IPTV业务,企业VPN互连、视频会议/ 监控、大客户专线/IDC等业务,对IP网络提出了更高的要求。通过实施网络组织、网络自愈和保护...

Global site tag (gtag.js) - Google Analytics