当移动用户或远程用户通过拨号方式远程访问公司或企业内部专用网络的时候,采用传统的远程访问方式不但通讯费用比较高,而且在与内部专用网络中的计算机进行数据传输时,不能保证通信的安全性。为了避免以上的问题,通过拨号与企业内部专用网络建立VPN连接是一个理想的选择。
■VPN带来的好处
降低费用 首先远程用户可以通过向当地的ISP申请账户登录到Internet,以Internet作为隧道与企业内部专用网络相连,通信费用大幅度降低;其次企业可以节省购买和维护通讯设备的费用。
增强的安全性 VPN通过使用点到点协议(PPP)用户级身份验证的方法进行验证,这些验证方法包括:密码身份验证协议 (PAP)、质询握手身份验证协议 (CHAP)、Shiva 密码身份验证协议 (SPAP)、Microsoft 质询握手身份验证协议 (MS-CHAP) 和可选的可扩展身份验证协议 (EAP);并且采用微软点对点加密算法(MPPE)和网际协议安全(IPSec)机制对数据进行加密。以上的身份验证和加密手段由远程VPN服务器强制执行。对于敏感的数据,可以使用VPN连接通过VPN服务器将高度敏感的数据服务器物理地进行分隔,只有企业Intranet上拥有适当权限的用户才能通过远程访问建立与VPN服务器的VPN连接,并且可以访问敏感部门网络中受到保护的资源。
网络协议支持 VPN支持最常用的网络协议,基于IP、IPX和NetBEUI协议网络中的客户机都可以很容易地使用VPN。这意味着通过VPN连接可以远程运行依赖于特殊网络协议的应用程序。
IP地址安全 因为VPN是加密的, VPN数据包在Internet中传输时,Internet上的用户只看到公用的IP地址,看不到数据包内包含的专有网络地址。因此远程专用网络上指定的地址是受到保护的。
■VPN使用的协议
VPN使用两种隧道协议:点到点隧道协议(PPTP)和第二层隧道协议(L2TP)。
PPTP PPTP是PPP的扩展,它增加了一个新的安全等级,并且可以通过Internet 进行多协议通信,它支持通过公共网络(如Internet)建立按需的、多协议的、虚拟专用网络。PPTP 可以建立隧道或将 IP、IPX 或 NetBEUI 协议封装在 PPP 数据包内,因此允许用户远程运行依赖特定网络协议的应用程序。PPTP在基于 TCP/IP 协议的数据网络上创建 VPN连接,实现从远程计算机到专用服务器的安全数据传输。VPN服务器执行所有的安全检查和验证,并启用数据加密,使得在不安全的网络上发送信息变得更加安全。尤其是使用EAP后,通过启用 PPTP 的 VPN传输数据就象在企业的一个局域网内那样安全。另外还可以使用 PPTP 建立专用 LAN 到 LAN 的网络。
L2TP L2TP 是一个工业标准的Internet隧道协议,它和PPTP的功能大致相同。L2TP 也会压缩PPP 的帧,从而压缩 IP、IPX 或 NetBEUI 协议,同样允许用户远程运行依赖特定网络协议的应用程序。与PPTP不同的是,L2TP使用新的网际协议安全 (IPSec) 机制来进行身份验证和数据加密。目前L2TP只支持通过IP网络建立隧道,不支持通过 X.25、帧中继或 ATM 网络的本地隧道。
■VPN的身份验证方法
前面已经提到VPN的身份验证采用PPP的身份验证方法,下面介绍一下VPN进行身份验证的几种方法。
CHAP CHAP通过使用MD5(一种工业标准的散列方案)来协商一种加密身份验证的安全形式。CHAP 在响应时使用质询-响应机制和单向 MD5 散列。用这种方法,可以向服务器证明客户机知道密码,但不必实际地将密码发送到网络上。
MS-CHAP 同CHAP相似,微软开发MS-CHAP 是为了对远程 Windows 工作站进行身份验证,它在响应时使用质询-响应机制和单向加密。而且 MS-CHAP 不要求使用原文或可逆加密密码。
MS-CHAP v2 MS-CHAP v2是微软开发的第二版的质询握手身份验证协议,它提供了相互身份验证和更强大的初始数据密钥,而且发送和接收分别使用不同的密钥。如果将VPN连接配置为用 MS-CHAP v2 作为唯一的身份验证方法,那么客户端和服务器端都要证明其身份,如果所连接的服务器不提供对自己身份的验证,则连接将被断开。
EAP EAP 的开发是为了适应对使用其他安全设备的远程访问用户进行身份验证的日益增长的需求。通过使用 EAP,可以增加对许多身份验证方案的支持,其中包括令牌卡、一次性密码、使用智能卡的公钥身份验证、证书及其他身份验证。对于VPN来说,使用EAP可以防止暴力或词典攻击及密码猜测,提供比其他身份验证方法(例如 CHAP)更高的安全性。
在Windows系统中,对于采用智能卡进行身份验证,将采用EAP验证方法;对于通过密码进行身份验证,将采用CHAP、MS-CHAP或MS-CHAP v2验证方法。
■VPN的加密技术
VPN采用何种加密技术依赖于VPN服务器的类型,因此可以分为两种情况。
对于PPTP服务器,将采用MPPE加密技术 MPPE可以支持40位密钥的标准加密方案和128位密钥的增强加密方案。只有在 MS-CHAP、MS-CHAP v2 或 EAP/TLS 身份验证被协商之后,数据才由 MPPE 进行加密,MPPE需要这些类型的身份验证生成的公用客户和服务器密钥。
对于L2TP服务器,将使用IPSec机制对数据进行加密 IPSec是基于密码学的保护服务和安全协议的套件。IPSec 对使用 L2TP 协议的 VPN 连接提供机器级身份验证和数据加密。在保护密码和数据的 L2TP 连接建立之前,IPSec 在计算机及其远程VPN服务器之间进行协商。IPSec可用的加密包括 56 位密钥的数据加密标准DES和 56 位密钥的三倍 DES (3DES)。
------------------------------------------------------------
何为VPN?
VPN(Virtual Private Network):虚拟专用网络,是一门网络新技术,为我们提供了一种通过公用网络安全地对企业内部专用网络进行远程访问的连接方式。我们知道一个网络连接通常由三个部分组成:客户机、传输介质和服务器。VPN同样也由这三部分组成,不同的是VPN连接使用隧道作为传输通道,这个隧道是建立在公共网络或专用网络基础之上的,如:Internet或Intranet。
要实现VPN连接,企业内部网络中必须配置有一台基于Windows NT或Windows2000 Server的VPN服务器,VPN服务器一方面连接企业内部专用网络,另一方面要连接到Internet,也就是说VPN服务器必须拥有一个公用的IP地址。当客户机通过VPN连接与专用网络中的计算机进行通信时,先由ISP(Internet服务提供商)将所有的数据传送到VPN服务器,然后再由VPN服务器负责将所有的数据传送到目标计算机。VPN使用三个方面的技术保证了通信的安全性:隧道协议、身份验证和数据加密。客户机向VPN服务器发出请求,VPN服务器响应请求并向客户机发出身份质询,客户机将加密的响应信息发送到VPN服务器,VPN服务器根据用户数据库检查该响应,如果账户有效,VPN服务器将检查该用户是否具有远程访问权限,如果该用户拥有远程访问的权限,VPN服务器接受此连接。在身份验证过程中产生的客户机和服务器公有密钥将用来对数据进行加密。VPN连接的示意图如下所示。
分享到:
相关推荐
2.1MPLSVPN技术在计算机网络安全中的应用 MPLSVPN技术说的就是MPLS技术的实际应用,实质上就是在运营商宽带IP网络中为企业搭建了一个专用IP网络,从而使企业的数据信息在跨地域传输过程中更加的安全,并且该项技术...
了解广域网技术与相关应用 掌握VLAN技术及配置 掌握三层交换机的原理及配置 掌握STP技术原理 掌握交换机配置 掌握路由器配置 掌握NAT、ACL、VPN协议 掌握防火墙配置 掌握高级应用(策略路由、BGP、VOIP) 掌握Sniffer...
6.5_IPSec VPN技术与应用_IPSec VPN点到多点_L2TP over IPSec应用场景 6.6_IPSec VPN技术与应用_GRE Over IPSec_证书认证应用场景 6.7_IPSec VPN技术与应用_IPSec VPN故障排除 7.1_SSL VPN技术与应用_SSL VPN实现...
内容概要:本文介绍了如何通过路由器之间的VPN互联,为北京总部与上海分部实现可靠...其他说明:本方案适用于小型到中型的企业环境,文中提供的配置示例基于华为设备,但相关概念和技术可应用于大多数品牌的网络设备。
最后,简要介绍了虚拟专用网(VPN)的基本概念和技术要点。 适合人群:IT专业人员、网络管理员、技术人员和对计算机网络技术有兴趣的学习者。 使用场景及目标:了解和掌握计算机网络的基本原理、关键技术和实际应用...
了解网络管理的相关知识,了解VPN、防火墙等计算机网络安全知识。 (三)建议实践环节 "名 称 "实践类型"目的要求 "学时" "双绞线的制作 "实验 "掌握双绞线的制作方法 "2 " "交换机和集线器的级联 "实验 "掌握交换机...
了解网络管理的相关知识,了解VPN、防火墙等计算机网络安全知识。 (三)建议实践环节 "名 称 "实践类型"目的要求 "学时" "双绞线的制作 "实验 "掌握双绞线的制作方法 "2 " "交换机和集线器的级联 "实验 "掌握交换机...
在这个领域,TCP/IP协议栈和子网规划、VLAN技术、路由协议以及IP VPN/MPLS VPN是关键概念。 TCP/IP协议栈是互联网的基础,它包含了四个主要层次:应用层、传输层、网络层和数据链路层。应用层负责诸如HTTP(超文本...
同时,SSL VPN也被提及,作为提供安全远程访问的重要技术手段。 在安全策略方面,标准要求平台应具备动态策略调整能力,可以根据实际情况(如用户行为、时间、地点等)灵活调整安全策略。此外,还要求有完整的日志...
一、网络安全态势感知的基本概念 网络安全态势感知是一种对网络系统安全状态的认知过程,它允许安全专家或自动化系统在攻击行为发生之前做出预测和响应。网络安全态势感知涉及以下三个主要过程: 1. 感知...
信息安全概念、信息安全标准与规范、常见攻击手段、基础操作系统安全、防火墙安全策略、防火墙NAT技术、防火墙双机热备技术、入侵防御技术、密码学基础、PKI机制、IPSec/SSL VPN技术、数据监控与分析、电子取证技术...
VXLAN技术白皮书还讨论了EVPN(Ethernet VPN,以太网虚拟私有网络)技术。EVPN是VXLAN的一种控制平面技术,它能够提供更丰富的网络控制功能,包括网络发现、多租户隔离、二层和三层的流量转发等。EVPN利用MP-BGP(多...
介绍了MPLS(多协议标签交换)技术的概念、基本原理和应用现状,讨论了基于MPLS的实现过程,指出了基于MPLS技术的优势和存在问题,分析了基于MPLS在VPN、流量工程和服务等级方面的应用情况。
其研究的主要内容是:网络安全基础、网络协议与分析、密码技术、网络应用服务的 安全、防火墙、计算机病毒与木马、入侵检测、网络攻击与防范、VPN等,掌握网络安全 的一些重要概念、常用安全技术及方法,培养和训练...
3. VPN技术:虚拟私有网络技术,通过公共网络建立安全的私有连接,常用于远程办公和数据加密。 4. QoS技术:服务质量技术,确保关键业务的数据优先传输,提供更稳定的网络体验。 5. MPLS技术:多协议标签交换,...
本文将探讨虚拟现实技术的基本概念、特性以及在计算机通信领域的应用实例。 #### 1. 虚拟现实技术概述 **1.1 定义** 虚拟现实技术是一种利用计算机生成的交互式三维动态视景和实体行为的系统仿真使用户沉浸到该...
运营商面试中的技术问题 运营商面试中的技术问题是电信行业中非常重要的一... * 有关通信技术方面的一篇介绍,并简要回答几个问题 9. 翻译: * 有关 TMN 的英文介绍,对指定段落进行翻译,并根据文中内容回答问题
物联网技术应用于专业部门,不仅需要多种复杂的信息技术,还涉及相关使用单位的专业知识,所以,应制定出适合物联网行业发展的政策和法规,保证其正常、有序发展。 3. 建立标准体系。物联网是一个多技术融合、多...
本篇内容还探讨了网络安全的重要性,包括加密技术、防火墙、VPN等。通过深入学习计算机网络知识,能够帮助开发者和工程师优化网络性能,设计安全可靠的分布式系统,并准确应对网络技术快速发展的挑战。
第二章详细介绍了P2P技术的基本概念、工作原理、特点以及发展历程;第三章将深入剖析QQ协议,揭示其内部工作机制;第四章将重点分析P2P在QQ中的具体应用及其带来的安全隐患;最后,第五章可能提出解决方案和建议,以...