· VPN(Virtual Private Network):虚拟专用网络,是一门网络新技术,为我们提供了一种通过公用网络安全地对企业内部专用网络进行远程访问的连接方式。

国内VPN厂商
华为3COM 东方华盾 赛孚耐 侠诺 艾泰 D-Link 中怡数宽
国外VPN厂商
Juniper公司 CHECKPOINT 思科 F5

企业VPN的组建及管理维护

【活动目的】让51CTO的技术专家与网友更高效、更愉快的交流,一直是困扰51CTO兄弟们的问题。我们特别做了一个专家与用户之间互动活动的调查(调查详情请点击),此次调查我们发现网友希望与专家之间的交流是多方面的,包括:专家成长为CTO的经历、对各种IT培训的认识、IT技术人员的就业情况、企业对IT技术人员的具体要求、专家每天的主要技术工作………………。

点击进入第六期活动现场内容>>
以往访谈实录:谈网管生活 聊职业规划


·网管软件行业专家观点
· OPEN VPN 和OPEN SWAN有什么区别?
· VPN的安全性的提高?
· 软VPN和硬VPN的对比?
· VPN的有4种参考模型介绍?
· IPX的数据流量如何通过VPN隧道?
· 在VPN中实施QOS的意义是什么?
欢迎参与调查

您认为此次访谈是否对您有帮助?
受益匪浅
效果一般
没有帮助


您是否将一直关注51CTO.com社区的系列访谈?
持续关注
关注感兴趣的话题
不关注


以往活动回顾


相关专题推荐
· 网管员值班册
· 网管的悲惨生活
· 网管实用手册
· 路由新版专区
· “51CTO高校校园行”拉开帷幕
· 51CTO “3.15”服务器售后有奖调查

[第6期实录]企业VPN的组建及管理维护(聊天中的几个重点问题) 本专题中全部内容均为个人访谈实录
专家介绍
专家王润泽简历

毕业于哈尔滨师范大学,曾于美国加州大学计算机系深造,并获得计算机系统硕士学位。早期曾在思科、华为、用友等技术部门担任要职。目前任赛蓝(Cylan)华北大区技术总监,主要从事 Ipsec VPN、SSL VPN、UTM统一威胁网关产品的研发及技术支持工作。拥有多年的VPN相关产品技术工作经验,对IPSEC VPN、PPTP VPN、L2TP VPN、GRE VPN、SSL VPN 有着深刻的认识!


问题1
现在linux下最好的IPSEC VPN软件是不是openswan? OPEN VPN 和OPEN SWAN有什么区别?

openswan??strongswan??他们都是freeswan的后续产品,很多还是原来的开发者,openswan的功能和strongswan差不多,而且两者也都是基于freeswan-2.04的,稳定性也应该差不多,只是openswan应用的比较多。

OpenVPN是SSL-Based VPN的主要代表 ,SSL只要跑在应用层,所以配置简单,只要机子能跑TCP或UDP就行,也可以穿过大多的防火墙。而OPEN SWAN跑在网络层,IPSec差不多是最老的VPN标准了,但它依然很安全,当然是在配置好以后,它的配置比较麻烦。


问题2
想多了解VPN的安全性的提高?专家请具体说明一下?

目前VPN主要采用四项技术来保证安全,这四项技术分别是隧道技术(Tunneling)、加解密技术(Encryption & Decryption)、密钥管理技术(Key Management)、使用者与设备身份认证技术(Authentication)。

1、隧道技术:
   隧道技术是VPN的基本技术类似于点对点连接技术,它在公用网建立一条数据通道(隧道),让数据包通过这条隧道传输。隧道是由隧道协议形成的,分为第二、三层隧道协议。第二层隧道协议是先把各种网络协议封装到PPP中,再把整个数据包装入隧道协议中。这种双层封装方法形成的数据包靠第二层协议进行传输。第二层隧道协议有L2F、PPTP、L2TP等。L2TP协议是目前IETF的标准,由IETF融合PPTP与L2F而形成。
   第三层隧道协议是把各种网络协议直接装入隧道协议中,形成的数据包依靠第三层协议进行传输。第三层隧道协议有VTP、IPSec等。IPSec(IP Security)是由一组RFC文档组成,定义了一个系统来提供安全协议选择、安全算法,确定服务所使用密钥等服务,从而在IP层提供安全保障。

2、加解密技术:
   加解密技术是数据通信中一项较成熟的技术,VPN可直接利用现有技术。

3、密钥管理技术:
   密钥管理技术的主要任务是如何在公用数据网上安全地传递密钥而不被窃取。现行密钥管理技术又分为SKIP与ISAKMP/OAKLEY两种。SKIP主要是利用Diffie-Hellman的演算法则,在网络上传输密钥;在ISAKMP中,双方都有两把密钥,分别用于公用、私用。

4、使用者与设备身份认证技术:
   使用者与设备身份认证技术最常用的是使用者名称与密码或卡片式认证等方式。


观点3
VPN方案与windows终端服务方案比较,安全性那一个更强、速度更快?(软VPN和硬VPN的对比)

未来可能是一个集成化大众化的网络,任何资源、任何应用、任何操作都是基于网络或者更确切的说是基于通信技术的。
集成化、大众化、简单化、易用化


观点4
1)线路问题:vpn和ISDN的区别是什么?
2)VPN的有4种参考模型:虚拟租用线路(VLL)、虚拟专用路由网络(VPRN)、虚拟专用拨号网(VPDN),虚拟专用LAN片断(VPLS),但具体它们的区别还有他们具体应用在哪些的场合,我不是很明白,望指点!

对于VPN LAN-to-LAN连接来说,一条VPN连接是由两个VPN网关通过Internet建立起来的。而Internet连接方式可以是ADSL,Cable modem或ISDN(仅针对那些有内建ISDN接口的型号)。
对于ISDN LAN-to-LAN连接来说,是在两个LAN之间直接建立了一条ISDN连接。这种类型的连接仅适用于那些有内建ISDN接口的型号。
下载附件浏览:按构形分类的VPN应用.doc


观点5
IPX的数据流量如何通过VPN隧道?

IPX数据流量首先要使用IP进行包装,在路由器与路由器之间使用GRE来实现,或者在VPN客户端软件和路由器的之间使用PPTP来实现。


观点6
在VPN中实施QOS的意义是什么?

Qos为网络服务质量,它是指网络提供更高优先服务的一种能力,包括专用带宽、抖动控制和延迟(用于实时和交互式流量情形)、丢包率的改进以及不同 WAN、LAN 和 MAN 技术下的指定网络流量等,同时确保为每种流量提供的优先权不会阻碍其它流量的进程。网络必须满足QoS要求才能确保数据传输的适当服务级别。这些服务要求以 QoS 功能的行业标准为基础。 QOS可以管理由本地网到公网(如Internet)的反应时间。可以确保重要的数据流量能够优先得到保障,这样可以确保从VPN隧道中A点到B点的重要数据流量得到有效的传输。


观点7
想了解一下IPSec 和 SSl VPN之间的区别和联系;如果要实现,请问专家,在实施的过程中有哪些常规问题需要注意地?

L2TP提供隧道建立或封装,以及第二层验证。IPSec提供L2TP隧道的加密,从而可以提供对会话的安全保证。用户可以在隧道模式中自己使用IPSec功能,但L2TP可以提供更好的用户验证功能。证书分为权威机构证书和设备自生成证书,如果我们申请权威机构颁发的证书需要一个根证书和一个客户端证书,证书一年的费用大概是2500元。


观点8
在组建VPN网络时,经常遇到L2TP/IPsec VPN,它与L2TP VPN有何区别,实现时,需要的证书是向CA申请哪种类型的证书,这些老是不太清楚,请专家给予解释,谢谢!

我不是专业从事网络安全的技术人员,但可以提些浅见:
首先,要从事网络安全基本素质就是自身的安全意识要强。
其次,要有熟悉网络技术及各种协议原理等等技术技能。
再次,要对网络架构、网络设备工作原理熟悉。
最后,才是要有扎实的网络安全(如攻防技术)技能,对安全产品、安全设备、攻防软件等等,还有网络安全形势熟悉掌握。


观点9
如果我想做网络售前工程师,往哪个方向走比较好呢?(技术方面)现在的网络公司比较杂,你觉得象我这种情况,去什么样的公司更为合适呢?注:我是计算机网络专科毕业!

我们大家都是从学校走出来的,刚工作都很迷茫,因为没有工作过所以不了解工作,有的需要在工作中慢慢参透和觉悟的。不要太着急,等对工作和技术有了一个清楚的认识,你可对自己作一个定位,然后选择一个适合自己的方向发展。

实际上网络架构与设计、网络工程解决方案对于售前工程师来说是非常有用的,因为你需要为客户分析他的网络架构,并在他的网络架构中使用你的产品或者由你来为客户设计网络。

但你需要对网络各方面技术都有所熟悉和了解,并且经验也需要慢慢积累。


观点10
要想成为vpn方面的专家需要学那些方面的知识? GRE的主要作用是什么?

需要的知识:主要是协议,网络和IP这三方面知识

GRE是一种基于IP的隧道技术,它可被用来传输多种协议的数据流量,如IPX、AppleTalk。同时,GRE还可被用来在Internet网络上通过隧道传输广播和组播信息。

策划、制作:刘晨亮 日期:2006/11/15