虚拟专网技术

GongJie 2025-6-26 522 6/26

虚拟专网基础

虚拟专用网( Virtual Private Network )

一种建立在公网上的,由某一组织或某一群用户专用的通信网络
二层:L2TP和PPTP(基于PPP)
三层:IPSecGRE
四层:SSL/TLS

实现虚拟专用网关键技术

隧道技术( Tuneling )
加解密技术(Encryption&Decryption )
密钥管理技术(Key Management)
身份认证技术(Authentication)

虚拟专用网解决方案

实现总分机构互联,常用IPSec
实现用户远程接入比如,出差拨号访问内网,常用SSL

二层隧道协议

二层隧道协议有PPTP和L2TP,都基于PPP协议,但PPTP只支持TCP/IP体系,网络层必须是IP协议,而L2TP可以运行在IP协议上,也可以在X.25、帧中继或ATM网络上使用。
PPP协议包含链路控制协议LCP网络控制协议NCP
PPP协议可以在点对点链路上传输多种上层协议的数据包,有校验位。

PPP认证方式

PAP∶两次握手验证协议,口令以明文传送,被验证方首先发起请求
CHAP∶三次握手,认证过程不传送认证口令,传送HMAC散列值

虚拟专网技术

三层隧道协议

IPSec基础

IPSec ( IP Security )是IETF定义的一组协议,用于增强IP网络的安全性
IPSec协议集提供如下安全服务

数据完整性(Data Integrity )
认证(Autentication )
保密性(Confidentiality )
应用透明安全性(Application-transparent Security )

IPSec原理

IPSec功能分为三类∶认证头(AH )、封装安全负荷(ESP )、Internet密钥交换协议(IKE )。

认证头(AH)︰提供数据完整性和数据源认证,但不提供数据保密服务,实现算法有MD5、SHA.
封装安全负荷(ESP)︰提供数据加密功能,加密算法有DES、3DES、AES等.
Internet密钥交换协议(IKE)︰用于生成和分发在ESP和AH中使用的密钥。DH协议.

IPSec封装

虚拟专网技术

GRE和MPLS虚拟专网

GRE ( Generic Routing Encapsulation,通用路由封装)是网络层隧道协议,对组播等技术支持很好,但本身不加密,而IPSec可以实现加密,对组播支持不佳。所以语音、视频等业务中经常先用GRE封装,然后再使用IPSec进行加密。
MPLS虚拟专网主要用于广域网中实现业务隔离

 

- THE END -

GongJie

6月26日15:37

最后修改:2025年6月26日
0

非特殊说明,本博所有文章均为博主原创。

共有 0 条评论

您必须 后可评论