• 當移動用戶或遠程用戶通過撥號方式遠程訪問公司或企業(yè)內部專用網絡的時候,采用傳統的遠程訪問方式不但通訊費用比較高,而且在與內部專用網絡中的計算機進行數據傳輸時,不能保證通信的安全性。為了避免以上的問題,通過撥號與企業(yè)內部專用網絡建立VPN連接是一個理想的選擇。

    ■VPN帶來的好處

    降低費用 首先遠程用戶可以通過向當地的ISP申請賬戶登">

        1. <sup id="tzpcy"></sup>

          技術頻道

          saro VPN概念縱談

          1. 當移動用戶或遠程用戶通過撥號方式遠程訪問公司或企業(yè)內部專用網絡的時候,采用傳統的遠程訪問方式不但通訊費用比較高,而且在與內部專用網絡中的計算機進行數據傳輸時,不能保證通信的安全性。為了避免以上的問題,通過撥號與企業(yè)內部專用網絡建立VPN連接是一個理想的選擇。

            ■VPN帶來的好處

            降低費用 首先遠程用戶可以通過向當地的ISP申請賬戶登錄到Internet,以Internet作為隧道與企業(yè)內部專用網絡相連,通信費用大幅度降低;其次企業(yè)可以節(jié)省購買和維護通訊設備的費用。


            增強的安全性 VPN通過使用點到點協議(PPP)用戶級身份驗證的方法進行驗證,這些驗證方法包括:密碼身份驗證協議 (PAP)、質詢握手身份驗證協議 (CHAP)、Shiva 密碼身份驗證協議 (SPAP)、Microsoft 質詢握手身份驗證協議 (MS-CHAP) 和可選的可擴展身份驗證協議 (EAP);并且采用微軟點對點加密算法(MPPE)和網際協議安全(IPSec)機制對數據進行加密。以上的身份驗證和加密手段由遠程VPN服務器強制執(zhí)行。對于敏感的數據,可以使用VPN連接通過VPN服務器將高度敏感的數據服務器物理地進行分隔,只有企業(yè)Intranet上擁有適當權限的用戶才能通過遠程訪問建立與VPN服務器的VPN連接,并且可以訪問敏感部門網絡中受到保護的資源。

            網絡協議支持 VPN支持最常用的網絡協議,基于IP、IPX和NetBEUI協議網絡中的客戶機都可以很容易地使用VPN。這意味著通過VPN連接可以遠程運行依賴于特殊網絡協議的應用程序。

            IP地址安全 因為VPN是加密的, VPN數據包在Internet中傳輸時,Internet上的用戶只看到公用的IP地址,看不到數據包內包含的專有網絡地址。因此遠程專用網絡上指定的地址是受到保護的。

            ■VPN使用的協議

            VPN使用兩種隧道協議:點到點隧道協議(PPTP)和第二層隧道協議(L2TP)。

            PPTP PPTP是PPP的擴展,它增加了一個新的安全等級,并且可以通過Internet 進行多協議通信,它支持通過公共網絡(如Internet)建立按需的、多協議的、虛擬專用網絡。PPTP 可以建立隧道或將 IP、IPX 或 NetBEUI 協議封裝在 PPP 數據包內,因此允許用戶遠程運行依賴特定網絡協議的應用程序。PPTP在基于 TCP/IP 協議的數據網絡上創(chuàng)建 VPN連接,實現從遠程計算機到專用服務器的安全數據傳輸。VPN服務器執(zhí)行所有的安全檢查和驗證,并啟用數據加密,使得在不安全的網絡上發(fā)送信息變得更加安全。尤其是使用EAP后,通過啟用 PPTP 的 VPN傳輸數據就象在企業(yè)的一個局域網內那樣安全。另外還可以使用 PPTP 建立專用 LAN 到 LAN 的網絡。

            L2TP L2TP 是一個工業(yè)標準的Internet隧道協議,它和PPTP的功能大致相同。L2TP 也會壓縮PPP 的幀,從而壓縮 IP、IPX 或 NetBEUI 協議,同樣允許用戶遠程運行依賴特定網絡協議的應用程序。與PPTP不同的是,L2TP使用新的網際協議安全 (IPSec) 機制來進行身份驗證和數據加密。目前L2TP只支持通過IP網絡建立隧道,不支持通過 X.25、幀中繼或 ATM 網絡的本地隧道。

            ■VPN的身份驗證方法

            前面已經提到VPN的身份驗證采用PPP的身份驗證方法,下面介紹一下VPN進行身份驗證的幾種方法。

            CHAP CHAP通過使用MD5(一種工業(yè)標準的散列方案)來協商一種加密身份驗證的安全形式。CHAP 在響應時使用質詢-響應機制和單向 MD5 散列。用這種方法,可以向服務器證明客戶機知道密碼,但不必實際地將密碼發(fā)送到網絡上。

            MS-CHAP 同CHAP相似,微軟開發(fā)MS-CHAP 是為了對遠程 Windows 工作站進行身份驗證,它在響應時使用質詢-響應機制和單向加密。而且 MS-CHAP 不要求使用原文或可逆加密密碼。

            MS-CHAP v2 MS-CHAP v2是微軟開發(fā)的第二版的質詢握手身份驗證協議,它提供了相互身份驗證和更強大的初始數據密鑰,而且發(fā)送和接收分別使用不同的密鑰。如果將VPN連接配置為用 MS-CHAP v2 作為唯一的身份驗證方法,那么客戶端和服務器端都要證明其身份,如果所連接的服務器不提供對自己身份的驗證,則連接將被斷開。

            EAP EAP 的開發(fā)是為了適應對使用其他安全設備的遠程訪問用戶進行身份驗證的日益增長的需求。通過使用 EAP,可以增加對許多身份驗證方案的支持,其中包括令牌卡、一次性密碼、使用智能卡的公鑰身份驗證、證書及其他身份驗證。對于VPN來說,使用EAP可以防止暴力或詞典攻擊及密碼猜測,提供比其他身份驗證方法(例如 CHAP)更高的安全性。

            在Windows系統中,對于采用智能卡進行身份驗證,將采用EAP驗證方法;對于通過密碼進行身份驗證,將采用CHAP、MS-CHAP或MS-CHAP v2驗證方法。

            ■VPN的加密技術

            VPN采用何種加密技術依賴于VPN服務器的類型,因此可以分為兩種情況。

            對于PPTP服務器,將采用MPPE加密技術 MPPE可以支持40位密鑰的標準加密方案和128位密鑰的增強加密方案。只有在 MS-CHAP、MS-CHAP v2 或 EAP/TLS 身份驗證被協商之后,數據才由 MPPE 進行加密,MPPE需要這些類型的身份驗證生成的公用客戶和服務器密鑰。

            對于L2TP服務器,將使用IPSec機制對數據進行加密 IPSec是基于密碼學的保護服務和安全協議的套件。IPSec 對使用 L2TP 協議的 VPN 連接提供機器級身份驗證和數據加密。在保護密碼和數據的 L2TP 連接建立之前,IPSec 在計算機及其遠程VPN服務器之間進行協商。IPSec可用的加密包括 56 位密鑰的數據加密標準DES和 56 位密鑰的三倍 DES (3DES)。

            何為VPN?

            VPN(Virtual Private Network):虛擬專用網絡,是一門網絡新技術,為我們提供了一種通過公用網絡安全地對企業(yè)內部專用網絡進行遠程訪問的連接方式。我們知道一個網絡連接通常由三個部分組成:客戶機、傳輸介質和服務器。VPN同樣也由這三部分組成,不同的是VPN連接使用隧道作為傳輸通道,這個隧道是建立在公共網絡或專用網絡基礎之上的,如:Internet或Intranet。

            要實現VPN連接,企業(yè)內部網絡中必須配置有一臺基于Windows NT或Windows2000 Server的VPN服務器,VPN服務器一方面連接企業(yè)內部專用網絡,另一方面要連接到Internet,也就是說VPN服務器必須擁有一個公用的IP地址。當客戶機通過VPN連接與專用網絡中的計算機進行通信時,先由ISP(Internet服務提供商)將所有的數據傳送到VPN服務器,然后再由VPN服務器負責將所有的數據傳送到目標計算機。VPN使用三個方面的技術保證了通信的安全性:隧道協議、身份驗證和數據加密。客戶機向VPN服務器發(fā)出請求,VPN服務器響應請求并向客戶機發(fā)出身份質詢,客戶機將加密的響應信息發(fā)送到VPN服務器,VPN服務器根據用戶數據庫檢查該響應,如果賬戶有效,VPN服務器將檢查該用戶是否具有遠程訪問權限,如果該用戶擁有遠程訪問的權限,VPN服務器接受此連接。在身份驗證過程中產生的客戶機和服務器公有密鑰將用來對數據進行加密。

            構建VPN安全網絡:

            虛擬私有網(Virtual Private Network)簡稱VPN,是近年來隨著Internet發(fā)展起來的一種新技術,實現在公用網絡上構建私人專用網絡。“虛擬”主要指這種網絡是一種邏輯上的網絡。
            VPN業(yè)務特點:
            1、VPN有別于傳統網絡,它并不實際存在,而是利用現有公共網絡,通過資源配置而成的虛擬網絡,是一種邏輯上的網絡。
            2、VPN只為特定的企業(yè)或用戶群體所專用。從VPN 用戶角度看來,使用VPN 與傳統專網沒有區(qū)別。VPN 作為私有專網,一方面與底層承載網絡之間保持資源獨立性,即在一般情況下,VPN 資源不會被承載網絡中的其它VPN 或非該VPN 用戶的網絡成員所使用;另一方面,VPN 提供足夠安全性,確保VPN 內部信息不受外部的侵擾。
            3、VPN不是一種簡單的高層業(yè)務。該業(yè)務建立專網用戶之間的網絡互聯,包括建立VPN 內部的網絡拓撲、路由計算、成員的加入與退出等,因此VPN 技術就比各種普通的點對點的應用機制要復雜得多。
            VPN業(yè)務優(yōu)勢:
            1、在遠端用戶、駐外機構、合作伙伴、供應商與公司總部之間建立可靠的安全連接,保證數據傳輸的安全性。這一優(yōu)勢對于實現電子商務或金融網絡與通訊網絡的融合將有特別重要的意義。
            2、利用公共網絡進行信息通訊,一方面使企業(yè)以明顯更低的成本連接遠地辦事機構、出差人員和業(yè)務伙伴,另一方面極大的提高了網絡的資源利用率。
            3、只需要通過軟件配置就可以增加、刪除VPN 用戶,無需改動硬件設施。這使得VPN 的應用具有很大靈活性。
            4、支持駐外VPN 用戶在任何時間、任何地點的移動接入,這將滿足不斷增長的移動業(yè)務需求。
            典型VPN構建企業(yè)內部網示意圖:
            按此在新窗口瀏覽圖片


            VPN路由器
            按此在新窗口瀏覽圖片

          文章版權歸西部工控xbgk所有,未經許可不得轉載。

          主站蜘蛛池模板: 亚欧成人中文字幕一区| 亚洲av无码一区二区三区天堂| 无码少妇一区二区性色AV| 久久国产午夜精品一区二区三区| 免费国产在线精品一区| 久久亚洲中文字幕精品一区四| 全国精品一区二区在线观看| 国产精品一区在线观看你懂的| 无码人妻精品一区二区三| 亚洲AV无码一区二区一二区| 国产乱码精品一区二区三区四川人| 亚洲av无码天堂一区二区三区 | 97精品国产一区二区三区| 国产一区二区好的精华液| 国产91精品一区| 国产一区视频在线| 在线播放偷拍一区精品| 日本中文字幕在线视频一区| 亚洲一区二区三区AV无码| 国产精品一区在线麻豆| 精品少妇一区二区三区在线| 日韩一区二区视频| 熟妇人妻系列av无码一区二区| 亚洲欧美日韩一区二区三区在线| 一区二区三区在线观看免费| 日韩一区二区超清视频| 2022年亚洲午夜一区二区福利| 中文字幕在线视频一区| 在线精品视频一区二区| 麻豆文化传媒精品一区二区 | 精品成人av一区二区三区| 国产午夜精品片一区二区三区| 一区二区视频传媒有限公司| 国产嫖妓一区二区三区无码| 无码国产精品一区二区免费式直播| 中文人妻av高清一区二区| 又硬又粗又大一区二区三区视频| 国产一区二区三区精品久久呦| 精品国产一区二区三区免费看| 欲色aV无码一区二区人妻| 精品亚洲av无码一区二区柚蜜|