• 當(dāng)移動用戶或遠(yuǎn)程用戶通過撥號方式遠(yuǎn)程訪問公司或企業(yè)內(nèi)部專用網(wǎng)絡(luò)的時候,采用傳統(tǒng)的遠(yuǎn)程訪問方式不但通訊費用比較高,而且在與內(nèi)部專用網(wǎng)絡(luò)中的計算機進(jìn)行數(shù)據(jù)傳輸時,不能保證通信的安全性。為了避免以上的問題,通過撥號與企業(yè)內(nèi)部專用網(wǎng)絡(luò)建立VPN連接是一個理想的選擇。

    ■VPN帶來的好處

    降低費用 首先遠(yuǎn)程用戶可以通過向當(dāng)?shù)氐腎SP申請賬戶登">

    国产精品久久人妻互换毛片,国产av国片偷人妻麻豆,国产精品第12页,国产高清自产拍av在线,潮喷大喷水系列无码久久精品

    技術(shù)頻道

    saro VPN概念縱談

    1. 當(dāng)移動用戶或遠(yuǎn)程用戶通過撥號方式遠(yuǎn)程訪問公司或企業(yè)內(nèi)部專用網(wǎng)絡(luò)的時候,采用傳統(tǒng)的遠(yuǎn)程訪問方式不但通訊費用比較高,而且在與內(nèi)部專用網(wǎng)絡(luò)中的計算機進(jìn)行數(shù)據(jù)傳輸時,不能保證通信的安全性。為了避免以上的問題,通過撥號與企業(yè)內(nèi)部專用網(wǎng)絡(luò)建立VPN連接是一個理想的選擇。

      ■VPN帶來的好處

      降低費用 首先遠(yuǎn)程用戶可以通過向當(dāng)?shù)氐腎SP申請賬戶登錄到Internet,以Internet作為隧道與企業(yè)內(nèi)部專用網(wǎng)絡(luò)相連,通信費用大幅度降低;其次企業(yè)可以節(jié)省購買和維護(hù)通訊設(shè)備的費用。


      增強的安全性 VPN通過使用點到點協(xié)議(PPP)用戶級身份驗證的方法進(jìn)行驗證,這些驗證方法包括:密碼身份驗證協(xié)議 (PAP)、質(zhì)詢握手身份驗證協(xié)議 (CHAP)、Shiva 密碼身份驗證協(xié)議 (SPAP)、Microsoft 質(zhì)詢握手身份驗證協(xié)議 (MS-CHAP) 和可選的可擴展身份驗證協(xié)議 (EAP);并且采用微軟點對點加密算法(MPPE)和網(wǎng)際協(xié)議安全(IPSec)機制對數(shù)據(jù)進(jìn)行加密。以上的身份驗證和加密手段由遠(yuǎn)程VPN服務(wù)器強制執(zhí)行。對于敏感的數(shù)據(jù),可以使用VPN連接通過VPN服務(wù)器將高度敏感的數(shù)據(jù)服務(wù)器物理地進(jìn)行分隔,只有企業(yè)Intranet上擁有適當(dāng)權(quán)限的用戶才能通過遠(yuǎn)程訪問建立與VPN服務(wù)器的VPN連接,并且可以訪問敏感部門網(wǎng)絡(luò)中受到保護(hù)的資源。

      網(wǎng)絡(luò)協(xié)議支持 VPN支持最常用的網(wǎng)絡(luò)協(xié)議,基于IP、IPX和NetBEUI協(xié)議網(wǎng)絡(luò)中的客戶機都可以很容易地使用VPN。這意味著通過VPN連接可以遠(yuǎn)程運行依賴于特殊網(wǎng)絡(luò)協(xié)議的應(yīng)用程序。

      IP地址安全 因為VPN是加密的, VPN數(shù)據(jù)包在Internet中傳輸時,Internet上的用戶只看到公用的IP地址,看不到數(shù)據(jù)包內(nèi)包含的專有網(wǎng)絡(luò)地址。因此遠(yuǎn)程專用網(wǎng)絡(luò)上指定的地址是受到保護(hù)的。

      ■VPN使用的協(xié)議

      VPN使用兩種隧道協(xié)議:點到點隧道協(xié)議(PPTP)和第二層隧道協(xié)議(L2TP)。

      PPTP PPTP是PPP的擴展,它增加了一個新的安全等級,并且可以通過Internet 進(jìn)行多協(xié)議通信,它支持通過公共網(wǎng)絡(luò)(如Internet)建立按需的、多協(xié)議的、虛擬專用網(wǎng)絡(luò)。PPTP 可以建立隧道或?qū)?IP、IPX 或 NetBEUI 協(xié)議封裝在 PPP 數(shù)據(jù)包內(nèi),因此允許用戶遠(yuǎn)程運行依賴特定網(wǎng)絡(luò)協(xié)議的應(yīng)用程序。PPTP在基于 TCP/IP 協(xié)議的數(shù)據(jù)網(wǎng)絡(luò)上創(chuàng)建 VPN連接,實現(xiàn)從遠(yuǎn)程計算機到專用服務(wù)器的安全數(shù)據(jù)傳輸。VPN服務(wù)器執(zhí)行所有的安全檢查和驗證,并啟用數(shù)據(jù)加密,使得在不安全的網(wǎng)絡(luò)上發(fā)送信息變得更加安全。尤其是使用EAP后,通過啟用 PPTP 的 VPN傳輸數(shù)據(jù)就象在企業(yè)的一個局域網(wǎng)內(nèi)那樣安全。另外還可以使用 PPTP 建立專用 LAN 到 LAN 的網(wǎng)絡(luò)。

      L2TP L2TP 是一個工業(yè)標(biāo)準(zhǔn)的Internet隧道協(xié)議,它和PPTP的功能大致相同。L2TP 也會壓縮PPP 的幀,從而壓縮 IP、IPX 或 NetBEUI 協(xié)議,同樣允許用戶遠(yuǎn)程運行依賴特定網(wǎng)絡(luò)協(xié)議的應(yīng)用程序。與PPTP不同的是,L2TP使用新的網(wǎng)際協(xié)議安全 (IPSec) 機制來進(jìn)行身份驗證和數(shù)據(jù)加密。目前L2TP只支持通過IP網(wǎng)絡(luò)建立隧道,不支持通過 X.25、幀中繼或 ATM 網(wǎng)絡(luò)的本地隧道。

      ■VPN的身份驗證方法

      前面已經(jīng)提到VPN的身份驗證采用PPP的身份驗證方法,下面介紹一下VPN進(jìn)行身份驗證的幾種方法。

      CHAP CHAP通過使用MD5(一種工業(yè)標(biāo)準(zhǔn)的散列方案)來協(xié)商一種加密身份驗證的安全形式。CHAP 在響應(yīng)時使用質(zhì)詢-響應(yīng)機制和單向 MD5 散列。用這種方法,可以向服務(wù)器證明客戶機知道密碼,但不必實際地將密碼發(fā)送到網(wǎng)絡(luò)上。

      MS-CHAP 同CHAP相似,微軟開發(fā)MS-CHAP 是為了對遠(yuǎn)程 Windows 工作站進(jìn)行身份驗證,它在響應(yīng)時使用質(zhì)詢-響應(yīng)機制和單向加密。而且 MS-CHAP 不要求使用原文或可逆加密密碼。

      MS-CHAP v2 MS-CHAP v2是微軟開發(fā)的第二版的質(zhì)詢握手身份驗證協(xié)議,它提供了相互身份驗證和更強大的初始數(shù)據(jù)密鑰,而且發(fā)送和接收分別使用不同的密鑰。如果將VPN連接配置為用 MS-CHAP v2 作為唯一的身份驗證方法,那么客戶端和服務(wù)器端都要證明其身份,如果所連接的服務(wù)器不提供對自己身份的驗證,則連接將被斷開。

      EAP EAP 的開發(fā)是為了適應(yīng)對使用其他安全設(shè)備的遠(yuǎn)程訪問用戶進(jìn)行身份驗證的日益增長的需求。通過使用 EAP,可以增加對許多身份驗證方案的支持,其中包括令牌卡、一次性密碼、使用智能卡的公鑰身份驗證、證書及其他身份驗證。對于VPN來說,使用EAP可以防止暴力或詞典攻擊及密碼猜測,提供比其他身份驗證方法(例如 CHAP)更高的安全性。

      在Windows系統(tǒng)中,對于采用智能卡進(jìn)行身份驗證,將采用EAP驗證方法;對于通過密碼進(jìn)行身份驗證,將采用CHAP、MS-CHAP或MS-CHAP v2驗證方法。

      ■VPN的加密技術(shù)

      VPN采用何種加密技術(shù)依賴于VPN服務(wù)器的類型,因此可以分為兩種情況。

      對于PPTP服務(wù)器,將采用MPPE加密技術(shù) MPPE可以支持40位密鑰的標(biāo)準(zhǔn)加密方案和128位密鑰的增強加密方案。只有在 MS-CHAP、MS-CHAP v2 或 EAP/TLS 身份驗證被協(xié)商之后,數(shù)據(jù)才由 MPPE 進(jìn)行加密,MPPE需要這些類型的身份驗證生成的公用客戶和服務(wù)器密鑰。

      對于L2TP服務(wù)器,將使用IPSec機制對數(shù)據(jù)進(jìn)行加密 IPSec是基于密碼學(xué)的保護(hù)服務(wù)和安全協(xié)議的套件。IPSec 對使用 L2TP 協(xié)議的 VPN 連接提供機器級身份驗證和數(shù)據(jù)加密。在保護(hù)密碼和數(shù)據(jù)的 L2TP 連接建立之前,IPSec 在計算機及其遠(yuǎn)程VPN服務(wù)器之間進(jìn)行協(xié)商。IPSec可用的加密包括 56 位密鑰的數(shù)據(jù)加密標(biāo)準(zhǔn)DES和 56 位密鑰的三倍 DES (3DES)。

      何為VPN?

      VPN(Virtual Private Network):虛擬專用網(wǎng)絡(luò),是一門網(wǎng)絡(luò)新技術(shù),為我們提供了一種通過公用網(wǎng)絡(luò)安全地對企業(yè)內(nèi)部專用網(wǎng)絡(luò)進(jìn)行遠(yuǎn)程訪問的連接方式。我們知道一個網(wǎng)絡(luò)連接通常由三個部分組成:客戶機、傳輸介質(zhì)和服務(wù)器。VPN同樣也由這三部分組成,不同的是VPN連接使用隧道作為傳輸通道,這個隧道是建立在公共網(wǎng)絡(luò)或?qū)S镁W(wǎng)絡(luò)基礎(chǔ)之上的,如:Internet或Intranet。

      要實現(xiàn)VPN連接,企業(yè)內(nèi)部網(wǎng)絡(luò)中必須配置有一臺基于Windows NT或Windows2000 Server的VPN服務(wù)器,VPN服務(wù)器一方面連接企業(yè)內(nèi)部專用網(wǎng)絡(luò),另一方面要連接到Internet,也就是說VPN服務(wù)器必須擁有一個公用的IP地址。當(dāng)客戶機通過VPN連接與專用網(wǎng)絡(luò)中的計算機進(jìn)行通信時,先由ISP(Internet服務(wù)提供商)將所有的數(shù)據(jù)傳送到VPN服務(wù)器,然后再由VPN服務(wù)器負(fù)責(zé)將所有的數(shù)據(jù)傳送到目標(biāo)計算機。VPN使用三個方面的技術(shù)保證了通信的安全性:隧道協(xié)議、身份驗證和數(shù)據(jù)加密??蛻魴C向VPN服務(wù)器發(fā)出請求,VPN服務(wù)器響應(yīng)請求并向客戶機發(fā)出身份質(zhì)詢,客戶機將加密的響應(yīng)信息發(fā)送到VPN服務(wù)器,VPN服務(wù)器根據(jù)用戶數(shù)據(jù)庫檢查該響應(yīng),如果賬戶有效,VPN服務(wù)器將檢查該用戶是否具有遠(yuǎn)程訪問權(quán)限,如果該用戶擁有遠(yuǎn)程訪問的權(quán)限,VPN服務(wù)器接受此連接。在身份驗證過程中產(chǎn)生的客戶機和服務(wù)器公有密鑰將用來對數(shù)據(jù)進(jìn)行加密。

      構(gòu)建VPN安全網(wǎng)絡(luò):

      虛擬私有網(wǎng)(Virtual Private Network)簡稱VPN,是近年來隨著Internet發(fā)展起來的一種新技術(shù),實現(xiàn)在公用網(wǎng)絡(luò)上構(gòu)建私人專用網(wǎng)絡(luò)?!疤摂M”主要指這種網(wǎng)絡(luò)是一種邏輯上的網(wǎng)絡(luò)。
      VPN業(yè)務(wù)特點:
      1、VPN有別于傳統(tǒng)網(wǎng)絡(luò),它并不實際存在,而是利用現(xiàn)有公共網(wǎng)絡(luò),通過資源配置而成的虛擬網(wǎng)絡(luò),是一種邏輯上的網(wǎng)絡(luò)。
      2、VPN只為特定的企業(yè)或用戶群體所專用。從VPN 用戶角度看來,使用VPN 與傳統(tǒng)專網(wǎng)沒有區(qū)別。VPN 作為私有專網(wǎng),一方面與底層承載網(wǎng)絡(luò)之間保持資源獨立性,即在一般情況下,VPN 資源不會被承載網(wǎng)絡(luò)中的其它VPN 或非該VPN 用戶的網(wǎng)絡(luò)成員所使用;另一方面,VPN 提供足夠安全性,確保VPN 內(nèi)部信息不受外部的侵?jǐn)_。
      3、VPN不是一種簡單的高層業(yè)務(wù)。該業(yè)務(wù)建立專網(wǎng)用戶之間的網(wǎng)絡(luò)互聯(lián),包括建立VPN 內(nèi)部的網(wǎng)絡(luò)拓?fù)洹⒙酚捎嬎?、成員的加入與退出等,因此VPN 技術(shù)就比各種普通的點對點的應(yīng)用機制要復(fù)雜得多。
      VPN業(yè)務(wù)優(yōu)勢:
      1、在遠(yuǎn)端用戶、駐外機構(gòu)、合作伙伴、供應(yīng)商與公司總部之間建立可靠的安全連接,保證數(shù)據(jù)傳輸?shù)陌踩?。這一優(yōu)勢對于實現(xiàn)電子商務(wù)或金融網(wǎng)絡(luò)與通訊網(wǎng)絡(luò)的融合將有特別重要的意義。
      2、利用公共網(wǎng)絡(luò)進(jìn)行信息通訊,一方面使企業(yè)以明顯更低的成本連接遠(yuǎn)地辦事機構(gòu)、出差人員和業(yè)務(wù)伙伴,另一方面極大的提高了網(wǎng)絡(luò)的資源利用率。
      3、只需要通過軟件配置就可以增加、刪除VPN 用戶,無需改動硬件設(shè)施。這使得VPN 的應(yīng)用具有很大靈活性。
      4、支持駐外VPN 用戶在任何時間、任何地點的移動接入,這將滿足不斷增長的移動業(yè)務(wù)需求。
      典型VPN構(gòu)建企業(yè)內(nèi)部網(wǎng)示意圖:
      按此在新窗口瀏覽圖片


      VPN路由器
      按此在新窗口瀏覽圖片

    文章版權(quán)歸西部工控xbgk所有,未經(jīng)許可不得轉(zhuǎn)載。