虛擬專用網(wǎng)絡(luò)VPN“Virtual Private Network”。vpn被定義為通過一個公用網(wǎng)絡(luò)(通常是因特網(wǎng))建立一個臨時的、安全的連接,是一條穿過混亂的公用網(wǎng)絡(luò)的安全、穩(wěn)定隧道。使用這條隧道可以對數(shù)據(jù)進行幾倍加密達到安全使用互聯(lián)網(wǎng)的目的。虛擬專用網(wǎng)是對企業(yè)內(nèi)部網(wǎng)的擴展。虛擬專用網(wǎng)可以幫助遠程用戶、公司分支機構(gòu)、商業(yè)伙伴及供應(yīng)商同公司的內(nèi)部網(wǎng)建立可信的安全連接,用于經(jīng)濟有效地連接到商業(yè)伙伴和用戶的安全外聯(lián)網(wǎng)虛擬專用網(wǎng)。VPN主要采用隧道技術(shù)、加解密技術(shù)、密鑰管理技術(shù)和使用者與設(shè)備身份認證技術(shù)。
功能
VPN可以提供的功能: 防火墻功能、認證、加密、隧道化。
VPN可以通過特殊加密的通訊協(xié)議連接到Internet上,在位于不同地方的兩個或多個企業(yè)內(nèi)部網(wǎng)之間建立一條專有的通訊線路,就好比是架設(shè)了一條專線一樣,好比通過安全隧道,到達目的地,而不用為隧道的建設(shè)付費,但是它并不需要真正的去鋪設(shè)光纜之類的物理線路。這就好比去電信局申請專線,但是不用給鋪設(shè)線路的費用,也不用購買路由器等硬件設(shè)備。VPN技術(shù)原是路由器具有的重要技術(shù)之一,在交換機,防火墻設(shè)備或Wind
ows 2000及以上操作系統(tǒng)中都支持VPN功能,一句話,VPN的核心就是利用公共網(wǎng)絡(luò)建立虛擬私有網(wǎng)。
常用協(xié)議
常用的虛擬專用網(wǎng)絡(luò)協(xié)議有:
IPSec : IPsec(縮寫IP Security)是保護IP協(xié)議安全通信的標準,它主要對IP協(xié)議分組進行加密和認證。
IPsec作為一個協(xié)議族(即一系列相互關(guān)聯(lián)的協(xié)議)由以下部分組成:(1)保護分組流的協(xié)議;(2)用來建立這些安全分組流的密鑰交換協(xié)議。前者又分成兩個部分:
加密分組流的封裝安全載荷(ESP)及較少使用的認證頭(AH),認證頭提供了對分組流的認證并保證其消息完整性,但不提供保密性。目前為止,IKE協(xié)議是唯一已經(jīng)制定的密鑰交換協(xié)議。
PPTP: Point to Point Tunneling Protocol -- 點到點隧道協(xié)議
在因特網(wǎng)上建立IP虛擬專用網(wǎng)(VPN)隧道的協(xié)議,主要內(nèi)容是在因特網(wǎng)上建立多協(xié)議安全虛擬專用網(wǎng)的通信方式。
L2F: Layer 2 Forwarding -- 第二層轉(zhuǎn)發(fā)協(xié)議
L2TP: Layer 2 Tunneling Protocol --第二層隧道協(xié)議
GRE:VPN的第三層隧道協(xié)議
OpenVPN:OpenVPN使用OpenSSL庫加密數(shù)據(jù)與控制信息:它使用了OpenSSL的加密以及驗證功能,意味著,它能夠使用任何OpenSSL支持的算法。它提供了可選的數(shù)據(jù)包HMAC功能以提高連接的安全性。此外,OpenSSL的硬件加速也能提高它的性能。
MPLS VPN集隧道技術(shù)和路由技術(shù)于一身,吸取基于虛電路的VPN的QoS保證的優(yōu)點,并克服了它們未能解決的缺點。MPLS組網(wǎng)具有極好的靈活性、擴展性,用戶只需一條線路接入MPLS網(wǎng),便可以實現(xiàn)任何節(jié)點之間的直接通信,可實現(xiàn)用戶節(jié)點之間的星型、全網(wǎng)狀以及其他任何形式的邏輯拓撲
使用方法
一.便攜網(wǎng)帳號申請開通
企業(yè)向運營商申請租用一批便攜網(wǎng)使用帳號(即license,譯:許可證),由企業(yè)自行管理分配帳號。企業(yè)管理員可以將需要使用便攜網(wǎng)的各個部門,成立不同的VPN域,即不同的工作組,比如可分為財務(wù)、人事、市場、外聯(lián)部等等。同一工作組內(nèi)的成員可以互相通訊,既加強了成員之間的聯(lián)絡(luò),又保證了數(shù)據(jù)的安全。而各個工作組之間不能互相通訊,保證了企業(yè)內(nèi)部數(shù)據(jù)的安全。
二.便攜網(wǎng)客戶端安裝
1.系統(tǒng)需求
表—列出了在裝有Microsoft Windows操作系統(tǒng)的計算機上安裝便
攜網(wǎng)絡(luò)客戶端軟件(yPND:your Portable Network Desktop)的最小系統(tǒng)要求。計算機配置必須符合或高于最小系統(tǒng)要求才能成功的安裝和使用便攜網(wǎng)絡(luò)客戶端軟件
2.預(yù)安裝
為成功安裝 便攜網(wǎng)絡(luò)客戶端 軟件必須確保滿足下列情況:
計算機符合“系統(tǒng)需求”表所列的最小系統(tǒng)要求。
安裝程序會檢查系統(tǒng)是否符合要求,如果不滿足就不能繼續(xù)安裝,必須使系統(tǒng)符合最低配置要求才能進行安裝。
· 必須擁有計算機的系統(tǒng)管理員權(quán)限才能安裝。
技術(shù)特點
1.安全保障
雖然實現(xiàn)VPN的技術(shù)和方式很多,但所有的VPN均應(yīng)保證通過公用網(wǎng)絡(luò)平臺傳輸數(shù)據(jù)的專用性和安全性。在安全性方面,由于VPN直接構(gòu)建在公用網(wǎng)上,實現(xiàn)簡單、方便、靈活,但同時其安全問題也更為突出。企業(yè)必須確保其VPN上傳送的數(shù)據(jù)不被攻擊者窺視和篡改,并且要防止非法用戶對網(wǎng)絡(luò)資源或私有信息的訪問。
2.服務(wù)質(zhì)量保證(QoS)
VPN網(wǎng)應(yīng)當為企業(yè)數(shù)據(jù)提供不同等級的服務(wù)質(zhì)量保證。不同的用戶和業(yè)務(wù)對服務(wù)質(zhì)量保證的要求差別較大。在網(wǎng)絡(luò)優(yōu)化方面,構(gòu)建VPN的另一重要需求是充分有效地利用有限的廣域網(wǎng)資源,為重要數(shù)據(jù)提供可靠的帶寬。廣域網(wǎng)流量的不確定性使其帶寬的利用率很低,在流量高峰時引起網(wǎng)絡(luò)阻塞,使實時性要求高的數(shù)據(jù)得不到及時發(fā)送;而在流量低谷時又造成大量的網(wǎng)絡(luò)帶寬空閑。
QoS通過流量預(yù)測與流量控制策略,可以按照優(yōu)先級實現(xiàn)帶寬管理,使得各類數(shù)據(jù)能夠被合理地先后發(fā)送,并預(yù)防阻塞的發(fā)生。
3.可擴充性和靈活性
VPN必須能夠支持通過Intranet和Extranet的任何類型的數(shù)據(jù)流,方便增加新的節(jié)點,支持多種類型的傳輸媒介,可以滿足同時傳輸語音、圖像和數(shù)據(jù)等新應(yīng)用對高質(zhì)量傳輸以及帶寬增加的需求。
4.可管理性
從用戶角度和運營商角度應(yīng)可方便地進行管理、維護。VPN管理的目標為:減小網(wǎng)絡(luò)風(fēng)險、具有高擴展性、經(jīng)濟性、高可靠性等優(yōu)點。事實上,VPN管理主要包括安全管理、設(shè)備管理、配置管理、訪問控制列表管理、QoS管理等內(nèi)容。
主要優(yōu)勢
1)建網(wǎng)快速方便
用戶只需將各網(wǎng)絡(luò)節(jié)點采用專線方式本地接入公用網(wǎng)絡(luò),并對網(wǎng)絡(luò)進行相關(guān)配置即可。
2)降低建網(wǎng)投資
由于VPN是利用公用網(wǎng)絡(luò)為基礎(chǔ)而建立的虛擬專網(wǎng),因而可以避免建設(shè)傳統(tǒng)專用網(wǎng)絡(luò)所需的高額軟硬件投資。
3)節(jié)約使用成本
用戶采用VPN組網(wǎng),可以大大節(jié)約鏈路租用費及網(wǎng)絡(luò)維護費用,從而減少企業(yè)的運營成本。
4)網(wǎng)絡(luò)安全可靠
實現(xiàn)VPN主要采用國際標準的網(wǎng)絡(luò)安全技術(shù),通過在公用網(wǎng)絡(luò)上建立邏輯隧道及網(wǎng)絡(luò)層的加密,避免網(wǎng)絡(luò)數(shù)據(jù)被修改和盜用,保證了用戶數(shù)據(jù)的安全性及完整性。
5)簡化用戶對網(wǎng)絡(luò)的維護及管理
大量的網(wǎng)絡(luò)管理及維護工作由公用網(wǎng)絡(luò)服務(wù)提供商來完成。