频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

VPN技术标准类型

作者: skid 出处:赛迪网 2007-12-17 17:30    砖    好    评论   进入论坛
阅读提示:VPN主要有PPTP,L2TP,IPsec,MLPS等标准类型。

VPN主要有PPTP,L2TP,IPsec,MLPS等标准类型。

a)PPT/L2TP:

PPTP和 L2TP都是OSI第二层的VPN,也是较早期的VPN协议,在IPsec出现前是最主要的VPN类型,今天使用仍然相当广泛,典型地是使用两台托管的Windows 2000服务器作为VPN网关。前者是微软在1996年制定,后者则由CISCO汇同微软在PPTP和L2F的基础上制定。第二层协议对PPP协议本身并没有做任何修改,只是将用户的 PPP帧基于GRE封装成IP报文。
PPTP和L2TF均具有简单易行的优点,但是它们的可扩展性都不好。更重要的是,它们都没有提供内在的安全机制,它们不能支持企业和企业的外部客户以及供应商之间会话的保密性需求,因此它们不支持用来连接企业内部网和企业的外部客户及供应商的企业外部网Extranet的概念。Extranet需要对隧道进行加密并需要相应的密钥管理机制。PPTP和L2TP限制同时最多只能连接255个用户。端点用户需要在连接前手工建立加密信道。认证和加密受到限制,没有强加密和认证支持。安全程度差,是PPTP/L2TF简易型VPN最大的弱点。
PPTP和L2TP最适合用于客户端远程访问虚拟专用网,作为安全要求高的企业信息,使用PPTP/L2TP与明文传送的差别不大。PPTP/L2TP不适合于向Ipv6的转移。

b)IPsec(安全IP):

IPSec是IETF(Internet Engineer Task Force)完善的安全标准,它把几种安全技术结合在一起形成一个较为完整的体系,通过对数据加密、认证、完整性检查来保证数据传输的可靠性、私有性和保密性。IPSec由IP认证头AH(Authentication Header)、IP安全载荷封载ESP(Encapsulated Security Payload)和密钥管理协议组成。是目前支持最广泛的VPN协议。

IPSec协议是一个范围广泛、开放的虚拟专用网安全协议。IPSec适应向IP v6迁移,它提供所有在网络层上的数据保护,提供透明的安全通信。IPSec用密码技术从三个方面来保证数据的安全。即:

认证:用于对主机和端点进行身份鉴别。

完整性检查:用于保证数据在通过网络传输时没有被修改。

加密:加密IP地址和数据以保证私有性。

IPsec是完全意义上的VPN,能直接与PKI、CA设备密切协同完成认证功能。IPSec的缺占是需要固定范围的IP地址,因此在动态分配IP地址时不太适合于IPSec。(图腾VPN是目前不多的部分支持动态IP的VPN网关技术);除了TCP/IP协议外,IPSec不支持其他协议。除了包过滤之外,它没有指定其他访问控制方法。另外,微软在windows中没有集成对IPSec的支持,因此,windows客户端需要专门的软件或硬件的支持。

IPSec最适合可信的网关到网关之间的虚拟专用网,即企业广域网(Extranet)的构建。

c)MPLS VPN

MPLS VPN是与IPsec同级的,同样由IETF制度的,与IPsec互补的VPN的标准。IETF IPsec工作组(属于Security Area部分)的工作主要涉及网络层的保护方面,所以该组设计了加密安全机制以便灵活地支持认证、完整性、访问控制和系统加密;而IETF MPLS工作组(属于Routing Area部分)则在从另一方面着手开发了支持高层资源预留、QoS和主机行为定义的机制。

MPLS VPN广泛用于ISP直接向VPN客户提供专线VPN的服务。与IPsec的对比如下:

 

IPsec VPN

MPLS VPN

服务模式

高速Internet服务、商业质量的IP服务、电子商务和应用主机托管服务

高速Internet服务、商业质量的IP服务、电子商务和应用主机托管服务

 

可伸缩性

大规模部署需要制定相应计划并且协同解决关键分支机构、关键管理和对等配置各个方面出现的问题

由于不需要站点对站点的对等性而具有高度的可伸缩性。典型的MPLS-VPN部署能够支持在同一网络上部署上万个VPN

 

 

网络位置

 

本地环路、网络边缘或者远离存在加密数据较高曝光性的网络位置最佳,此类地点最适合采用隧道和加密等IPsec安全机制

在服务供应商的核心网络最佳,此地QoS、流量工程和带宽利用可以得到完全地控制,如果服务供应商的VPN服务提供SLA或者服务级保证(SLG),那么这一情况下的VPN服务更应该配置在网络核心。

VPN的关键技术参数

VPN产品的关键技术参数包括:支持那些标准(IPsec,PPTP,L2TP,MSLP,SOCK5),支持那些加密算法;最大加密强度是多少;是否支持公钥体系(PKI),及IKE密钥管理等。
(e129)

 

【责任编辑:于捷 TEL:(010)68476606】

专题
汶川大地震 IT技术人在行动
解析35岁技术人的价值与出路
LAMP技术精解
调查:十大发现 解秘技术人
北漂技术人90天求职纪实
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。