版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第3章虛擬專用網絡技術3.1虛擬專用網絡的產生背景3.2虛擬專用網絡的基本知識3.3VPN的核心技術——隧道技術3.4常用的VPN實現技術3.5虛擬專用網的實現2023/2/5第3章虛擬專用網絡技術12023/2/5第3章虛擬專用網絡技術2學習目標與要求了解VPN是利用公共互聯網絡安全、經濟和方便地拓展企業內部網絡的新方法;理解VPN的概念,基本理解VPN的工作原理和關鍵技術(隧道技術)的實現;掌握VPN的三種不同應用:用于連接分支機構的IntranetVPN,用于連接合作伙伴的ExtranetVPN,用于連接遠程個人用戶的AccessVPN。了解虛擬專用網的實現過程3.1虛擬專用網絡的產生背景一個網絡連接通常包括三個部分:客戶機、傳輸介質和服務器。建立網絡連接的傳輸介質可以是傳統的撥號電信網絡線路,可以是電信部門提供的DDN專線或固定虛擬線路(PermanentVirtualCircuit,PVC),例如幀中繼(FrameRelay,FR)、異步傳輸模式(AsynchronousTransferMode,ATM)等數據網絡,也可以是Internet或其他公共互聯網絡,還可以是虛擬專用網絡。不同的網絡連接方法,效果明顯不同。下面對目前常用的網絡接入方法作一介紹。2023/2/5第3章虛擬專用網絡技術33.1.1專用通路接入的網絡連接1.常用方法(1)個人系統經由Modem通過長途電話撥號,直接接入企業計算中心Modem池,再連入企業內部網絡。(2)用戶還可以向電信部門租用DDN專線或固定虛擬線路來實現從企業分支機構網絡接入中央信息系統。2023/2/5第3章虛擬專用網絡技術42、優缺點優點:電話撥號、DDN專線、幀中繼、異步傳輸模式等可以建立從客戶機到服務器的固定專用通路,當然比較容易實現良好的安全性、保密性、可靠性等。缺點:運行成本高,可擴展性受到諸多制約,已不能滿足瞬息萬變的電子商務的需求。2023/2/5第3章虛擬專用網絡技術53.1.2通過公共互聯網絡接入的網絡連接1、通過Internet接入的必要性與面臨的威脅2.具體連接原理企業利用Internet連接的端到端的數據通路大致由撥入段、外部網絡、內部網絡三段組成。撥入段:一個到ISP的撥入連接外部網絡:公共互聯網絡Internet內部網絡:企業內部網絡Intranet2023/2/5第3章虛擬專用網絡技術63.1.3通過VPN接入的網絡連接當采用專用通路接入實現企業內部網絡與外部目標的網絡連接時,比較容易控制網絡的可靠性和安全性,但是網絡的可擴展性受到限制;當通過公共互聯網絡接入內部網絡時,網絡具有較好的可擴展性,但是容易受到不同方式的攻擊,網絡的安全可靠性面臨威脅。由此,彌補了上述缺陷的VPN便應運而生。2023/2/5第3章虛擬專用網絡技術73.2虛擬專用網絡的基本知識3.2.1
VPN的概念虛擬專用網絡(VirtualPrivateNetwork,VPN)技術,是一種網絡連接新技術。所謂“虛擬”是指用戶不需要擁有實際的的數據線路,而是使用Internet公共數據網絡的長途數據線路。所謂“專用網絡”,是指用戶可以制定一個最符合自己需求的網絡。虛擬專用網不是真正的專用網絡,卻能夠實現專用網絡的功能。2023/2/5第3章虛擬專用網絡技術83.2.2
VPN網絡的安全技術目前VPN主要采用4項技術來保證安全,這4項技術分別是隧道技術(Tunneling)使用者與設備身份認證技術(Authentication)數據加解密技術(Encryption&Decryption)密鑰管理技術(KeyManagement)。2023/2/5第3章虛擬專用網絡技術93.3VPN的核心技術——隧道技術3.3.1隧道技術的基本原理3.3.2隧道協議隧道是由隧道協議形成的,目前常用的VPN隧道協議有如下4種。PPTP協議、L2TP協議、IPSec協議和SSTP協議。2023/2/5第3章虛擬專用網絡技術101、PPTP協議PPTP(PointtoPointTunnelingProtocol,第二層點到點隧道協議)。提供PPTP客戶機和PPTP服務器之間的加密通信。PPTP客戶機是指運行了該協議的PC,如啟動該協議的WindowsXP。PPTP可看作是PPP協議的一種擴展,它允許對IP、IPX或NetBEUI等不同的數據流進行加密,然后封裝在IP包頭中通過企業IP網絡或公用互聯網絡發送。遠端用戶能夠透過任何支持PPTP的ISP服務訪問企業的專用網絡。2023/2/5第3章虛擬專用網絡技術112、L2TP協議L2TP協議(Layer2TunnelingProtocol,第二層隧道協議),是一種工業標準的Internet隧道協議,功能大致和PPTP協議類似。L2TP協議可以讓用戶從客戶端或訪問服務器端發起連接。L2TP是把鏈路層PPP幀封裝在公共網絡設施,如IP、ATM、幀中繼中進行隧道傳輸的封裝。L2TP還解決了多個PPP鏈路的捆綁問題,PPP鏈路捆綁要求其成員均指向同一個NAS,L2TP可以使物理上連接到不同NAS的PPP鏈路,在邏輯上的終結點為同一個物理設備,L2TP擴展了PPP連接。2023/2/5第3章虛擬專用網絡技術123、IPSec協議IPSec協議(IPSecurity)是IETF制定的一系列協議,以保證在Internet上傳送數據的安全保密性。IPSec協議主要功能是為IP通信提供加密和認證,為IP網絡通信提供透明的安全服務,保護TCP/IP通信免遭竊聽和篡改,可以有效抵御網絡攻擊,同時保持易用性IPSEC,是第三層的協議標準,支持IP網絡上的數據的安全傳輸。2023/2/5第3章虛擬專用網絡技術13IPSec有兩種工作模式:一種是隧道模式,另一種是傳輸模式。傳輸模式只對IP數據包的有效負載進行加密或認證,此時繼續使用原始IP頭部。傳輸模式對IP包的路由支持較好。隧道模式對整個IP數據包進行加密或認證。2023/2/5第3章虛擬專用網絡技術14IPSec隧道模式有以下局限。(1)只能支持IP數據流(2)工作在IP棧(IPstack
)的底層,因此應用程序和高層協議可以繼承IPSEC的行為。(3)由一個安全策略(一整套過濾機制)進行控制。2023/2/5第3章虛擬專用網絡技術154、SSTP協議SSTP(SecureSocketTunnelingProtocol)協議是一種新的隧道協議,在TCP端口443上使用HTTPS協議,使通信可以通過可能阻止PPTP通信和L2TP/IPSec通信的防火墻和Web代理。SSTP提供了一種機制,用于封裝通過HTTPS協議的安全套接字層(SSL)通道傳輸的PPP通信。2023/2/5第3章虛擬專用網絡技術165、隧道協議的選擇在PPTP、L2TP/IPSec和SSTP遠程訪問VPN解決方案之間進行選擇時,需要考慮以下事項。1)PPTP可以用于各種Microsoft客戶端,包括Windows2000、WindowsXP、WindowsVista和WindowsServer2008。與L2TP/IPSec不同,PPTP不要求使用公鑰結構(PKI)。基于PPTP的VPN連接不提供數據完整性(保證數據在傳輸中未更改)和數據源身份驗證(保證數據由經過授權的用戶發送)。2023/2/5第3章虛擬專用網絡技術172)L2TP只能用于運行Windows2000、WindowsXP和WindowsVista的客戶端計算機。L2TP支持將計算機證書或預共享密鑰作為IPSec的身份驗證方法。計算機證書身份驗證是建議的身份驗證方法,要求使用PKI向VPN服務器和所有VPN客戶端頒發計算機證書。L2TP/IPSecVPN連接使用IPSec來提供數據保密性、數據完整性和數據身份驗證。與PPTP和SSTP不同,L2TP/IPSec啟用IPSec層的計算機身份驗證和PPP層的用戶級身份驗證。2023/2/5第3章虛擬專用網絡技術183)SSTP只能用于WindowsVistaServicePack1(SP1)、Windows7或WindowsServer2008的客戶端計算機。SSTPVPN連接使用SSL來提供數據保密性、數據完整性和數據身份驗證。4)3種隧道類型均在網絡協議堆棧頂部傳送PPP幀。因此,三種隧道類型的PPP常用功能、如身份驗證方案、Internet協議第4版(IPV4)協商和Internet協議第6版(IPv)協商以及網絡訪問保護(NAP),保持相同。2023/2/5第3章虛擬專用網絡技術193.4常用的VPN實現技術用戶可以根據自己的情況選擇VPN實現技術,如:遠程訪問虛擬網(AccessVPN)、企業內部虛擬網(IntranetVPN)和企業擴展虛擬網(ExtranetVPN)。這3種類型的VPN分別與傳統的遠程訪問網絡、企業內部的Intranet以及企業網所構成的Extranet相對應。2023/2/5第3章虛擬專用網絡技術203.4.1用于連接分支機構的VPN(IntranetVPN)利用Internet線路保證網絡互聯性,而利用隧道、加密等VPN特性可以保證信息在整個IntranetVPN上安全傳輸。IntranetVPN通過使用專用連接共享基礎設施,連接企業總部、遠程辦事處和分支機構。企業有與專用網絡相同政策,包括安全服務、質量(QualityofService,QoS)、可管理性和可靠性。2023/2/5第3章虛擬專用網絡技術21兩種實現IntranetVPN的方式:(1)專線入網實現IntranetVPN。采用這種方法其實不需要使用價格昂貴的長距離專線,分支機構和公司總部的路由器可以各自使用本地的專線通過本地的ISP接入Internet。VPN軟件使用與本地ISP建立的連接和Internet網絡在分支機構和企業總部的路由器之間創建一個虛擬專用網絡。(2)撥號入網實現IntranetVPN。不同于傳統的使用連接分支機構路由器的撥打長途電話連接企業NAS的方式,分支機構端的路由器可以通過撥號方式連接本地ISP。VPN軟件使用與本地ISP建立的連接在分支機構和企業端路由器之間創建一個跨越Internet的虛擬專用網絡。2023/2/5第3章虛擬專用網絡技術22IntranetVPN技術對用戶的吸引力在于如下方面。(1)減少WAN帶寬的費用。(2)能使用靈活的拓撲結構,包括全網絡連接。(3)新的站點能更快、更容易地被連接。(4)通過設備供應商WAN的連接冗余,可以延長網絡的可用時間。2023/2/5第3章虛擬專用網絡技術233.4.2用于連接業務伙伴或供應商的VPN(ExtranetVPN)與IntranetVPN不同,ExtranetVPN是兩個互不信任的網絡的連接。利用VPN技術可以組建安全的Extranet,既可以向客戶、合作伙伴提供有效的信息服務,又可以保證自身的內部網絡的安全。ExtranetVPN中,實際的數據傳送是雙方各自通過本地ISP接入Internet,數據從本企業網絡經由ISP再通過Internet傳到對方網絡。2023/2/5第3章虛擬專用網絡技術24ExtranetVPN連接時,根據不同的安全策略,客戶方不但要向保護制造商內部網絡的防火墻(路由器)認證其身份,而且需向連接的服務器認證自己的身份。完成了身份認證后,就可以建立一個安全的通道,雙方可以進行加密通信。加密和解密工作在認證設備(如服務器)和被認證設備(客戶機)上完成,而不像IntranetVPN那樣在防火墻(路由器)上完成。2023/2/5第3章虛擬專用網絡技術25總之,ExtranetVPN通過一個使用專用連接的共享基礎設施,將客戶、供應商、合作伙伴或興趣群體連接到企業內部網。企業擁有與專用網絡的相同政策,包括安全服務、質量、可管理性和可靠性。2023/2/5第3章虛擬專用網絡技術263.4.3用于遠程訪問的VPN(AccessVPN)如果企業的內部人員移動或有遠程辦公需要,或者商家要提供B2C的安全訪問服務,就可以考慮使用AccessVPN。這里所說的移動用戶是指出差在外的不固定地址的員工。VPN允許身處異地及海外的企業員工的個人計算機系統使用Internet等公共互聯網絡的路由基礎設施,以安全的方式與位于企業內部網的服務器建立連接,即AccessVPN。2023/2/5第3章虛擬專用網絡技術27AccessVPN通過一個擁有與專用網絡相同策略的共享基礎設施,提供對企業內部網或外部網的遠程訪問。AccessVPN能使用戶隨時隨地以其所需的方式訪問企業資源。AccessVPN包括模擬、撥號、ISDN、數據用戶線路(xDSL)、移動IP和電纜技術,能夠安全地連接移動用戶、遠程工作者或分支機構。2023/2/5第3章虛擬專用網絡技術28AccessVPN有下列特點:(1)動態特性。(2)訪問權限。(3)加密和認證。2023/2/5第3章虛擬專用網絡技術29AccessVPN對用戶的吸引力在于如下方面(1)減少用于相關的調制解調器和終端服務設備的資金及費用,簡化網絡。(2)實現本地撥號接入的功能來取代遠距離接入或800電話接入,這樣能顯著降低遠距離通信的費用。(3)極大的可擴展性,簡便地對加入網絡的新用戶進行調度。(4)遠端驗證撥入用戶服務基于標準,基于策略功能的安全服務。(5)將工作重心從管理和保留動作撥號網絡的工作人員轉到公司的核心業務上來。2023/2/5第3章虛擬專用網絡技術303.4.4內部網絡中的VPN在一個企業內部網絡中,可能有一些敏感部門的計算機或局域網絡需要實現特殊的保護。例如,企業的財務部門與審計部門之間的通信不能讓其他部門介入,并且財務部門與審計部門的網絡連接也必定是受限的。這種應用其實沒有涉及新的技術,可以把這兩個部門的網絡連接看作是兩個協作企業網絡之間的連接,即一個特殊的ExtranetVPN,只是原來所說的兩個企業的內部網絡現在改為部門的局域網絡,連接這兩個部門局域網絡的是企業的骨干網絡。因為同樣需要在通信雙方之間建立VPN隧道實現保密的通信,所以這時就是在內部網絡中實現隧道技術、用戶認證、加密通信、密鑰管理等。2023/2/5第3章虛擬專用網絡技術313.5虛擬專用網的實現VPN可以通過支持VPN功能的路由器或交換機實現,WindowsServer2000或WindowsServer2003或更高版本都提供了VPN功能。本節討論如何通過安裝了WindowsServer2003的主機實現VPN功能。2023/2/5第3章虛擬專用網絡技術323.5.1準備工作要實現VPN連接,內部網絡中必須有一臺基于WindowsServer2003以上或WindowsServer2000的VPN服務器,VPN服務器一方面連接企業內部專用網絡,另一方面要連接到Internet,這就要求VPN服務器必須擁有一個公共的IP地址。當客戶機通過VPN連接與專用網絡中的計算機進行通信時,先由ISP將所有的數據傳送到VPN服務器,然后再由VPN服務器負責將所有的數據傳送到目標計算機。在WindowsServer2003中支持兩種類型的VPN技術。點對點隧道協議(PPTP)帶有IP協議安全(IPSec)的第二隧道協議(L2TP)2023/2/5第3章虛擬專用網絡技術333.5.2配置VPN服務器下面以一個遠程客戶端與一個公司總部VPN服務器之間的連接為例,介紹VPN的安裝設置步驟首先,需要公司總部的計算機(以下稱為“VPN服務器”)和分公司的計算機(以下稱為“VPN客戶機”)均應能訪問Internet,并且VPN服務器擁有一個Internet上合法的IP地址(即公網IP)。然后,當VPN客戶機通過虛擬撥號和VPN服務器連接成功,VPN客戶機就成了VPN服務器所在局域網的一部分。在此局域網內,任意一臺計算機均可以根據權限訪問其他計算機上的軟硬件共享資源,操作方法和普通局域網完全一樣。2023/2/5第3章虛擬專用網絡技術34(1)依次單擊【開始】->【程序】->【管理工具】->【路由和遠程訪問】,打開“路由和遠程訪問”控制臺,如圖3-6所示2023/2/5第3章虛擬專用網絡技術35圖3-6路由和遠程訪問控制臺(2)在左邊“路由和遠程訪問”欄中右擊“X3650(本地)”,選擇“配置并啟用路由和遠程訪問”,打開“路由和遠程訪問安裝向導”窗口,在“歡迎使用路由和遠程訪問安裝向導”中沒有可以設置的選項,直接單擊“下一步”按鈕,出現“配置”對話框,如圖3-7所示。(3)在圖3-7中選擇“虛擬專用網絡(VPN)訪問和NAT”,然后單擊“下一步按鈕。2023/2/5第3章虛擬專用網絡技術362023/2/5第3章虛擬專用網絡技術37圖3-7選擇虛擬專用網絡(VPN)訪問和NAT(4)在“路由和遠程訪問服務器安裝向導”的“VPN連接”中選擇與Internet相連的接口,本例為“本地連接”。然后單擊“下一步”按鈕。5)在出現的對話框“IP地址指定”對話框中需要選擇為遠程VPN客戶端指定IP地址的方法。如果本機配置了DHCP服務器,可以選為“自動”,由本機給客戶機分配IP地址;若本機沒有配置DHCP服務器,則選為“來自一個指定的地址范圍”,本例選擇“來自一個指定的地址范圍”,如圖3-8,然后單擊“下一步”按鈕。2023/2/5第3章虛擬專用網絡技術382023/2/5第3章虛擬專用網絡技術39圖3-8選擇如何給客戶端配置IP地址(6)在“地址范圍指定”對話框中可以為VPN客戶機指定所分配的IP地址范圍。例如,打算分配的IP地址范圍為“0~9”,則單擊“新建”按鈕打開“新建地址范圍”窗口,輸入IP地址范圍后單擊“確定”按鈕,如圖3-9所示,然后單擊“下一步”按鈕。為了確保連接后的VPN網絡能同VPN服務器原有局域網正常通信,它們必須同VPN服務器的IP地址處在同一個網段中。2023/2/5第3章虛擬專用網絡技術402023/2/5第3章虛擬專用網絡技術41圖3-9輸入IP地址范圍圖3-10管理多個遠程訪問服務器(7)在“管理多個遠程訪問服務器”對話框中設置是否集中管理多個VPN服務器。選擇“否,使用路由和遠程訪問來對連接請求進行身份驗證”,如圖3-10所示,然后單擊“下一步”按鈕。(8)出現“正在完成路由和遠程訪問服務器安裝向層”后,單擊“完成”按鈕結束VPN服務器配置。2023/2/5第3章虛擬專用網絡技術423.5.3賦予用戶撥入權限在默認狀態下,VPN服務器拒絕包括Administrator用戶在內的所有用戶撥入,因此需要為相應用戶賦予撥入權限。(1)右擊“我的電腦”,在快捷菜單中選擇“管理”,打開“計算機管理”控制臺,如圖3-11所示。2023/2/5圖3-11計算機管理窗口43(2)創建用戶,在圖3-11中左側“本地用戶和組”中右擊“用戶”,在快捷菜單中選擇“新建用戶”,出現“新用戶”對話框。(3)在
“用戶名”、“全名”、“密碼”和“確認密碼”文本框內分別輸入相應信息,單擊“創建”按鈕,然后單擊“關閉”按鈕。(4)依次展開“本地用戶和組”|“用戶”,在右邊窗格中右擊“shenyuan”,快捷菜單中選擇“屬性”,打開“shenyuan屬性”對話框,如圖3-12所示。2023/2/5第3章虛擬專用網絡技術44(5)單擊“撥入”標簽,在“遠程訪問權限(撥入或VPN)”下選擇“允許訪問”,然后單擊“確定”按鈕,返回“計算機管理”控制臺,即結束了賦予“shenyuan”用戶撥入權限的工作。2023/2/5第3章虛擬專用網絡技術45圖3-12用戶屬性對話框3.5.4配置VPN客戶機客戶機系統以Windows2003為例,用戶可在自己機器上配置VPN客戶機(1)右擊“網上鄰居”,選擇“屬性”,打開“網絡和撥號連接”窗口。(2)雙擊“網絡連接”窗口中“新建連接向導
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 校園建筑防雷改造實施方案
- 拖拉機考試題庫及答案
- 外墻保溫隔熱施工方案
- 土釘墻支護工程監理實施細則
- 天然氣液化氣工廠試生產運行手冊
- 永新中等專業學校招聘教師考試真題2025
- 事故報告處置管理范本
- 郴州市桂東縣事業單位選聘工作人員考試真題2025
- 2025年河北衡水陽光中學教師招聘筆試真題
- 混凝土施工質量提升實施方案
- 國家基層高血壓防治管理指南(2025年)解讀課件
- 藥店監督檢查課件
- 2025年貴州初、中級專業技術資格考試(巖土工程)歷年參考題庫含答案詳解(5卷)
- 胸痛中心建設與運行情況匯報
- 建行授權管理辦法
- 晚期腫瘤病人護理
- 員工閥門培訓課件圖片
- 中醫操作安全管理制度
- 原創國內外藥用新輔料應用及發展趨勢
- 退休醫生勞務合同協議
- 設備移機合同協議
評論
0/150
提交評論