OpenVPN服务器,2024年最新网络安全架构师必备框架技能核心笔记

先自我介绍一下,小编浙江大学毕业,去过华为、字节跳动等大厂,目前阿里P7

深知大多数程序员,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!

因此收集整理了一份《2024年最新网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。
img
img
img
img
img
img

既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,涵盖了95%以上网络安全知识点,真正体系化!

由于文件比较多,这里只是将部分目录截图出来,全套包含大厂面经、学习笔记、源码讲义、实战项目、大纲路线、讲解视频,并且后续会持续更新

如果你需要这些资料,可以添加V获取:vip204888 (备注网络安全)
img

正文

二、OpenVPN****连接建立的过程

1**、服务器和远程客户端互相身份验证**

首先远程客户端请求与vpn服务器建立连接、协商建立会话ID。会话ID建立完成后,vpn服务器和客户端进行互相身份认证,远程客户端将自己从CA哪里获得的证书(公钥)发送给vpn服务器。vpn服务器收到客户端的证书后,根据客户端证书上指定的颁发此证书的机构、从本地查找相应的CA根证书(公钥),来对客户端的证书进行数字签名的解密验证(商家从CA机构获取到的证书都是经过CA机构私钥进行签名过的,客户端只有使用CA机构的公钥即根证书才可以对CA机构颁发给商家的证书进行解密验证)、证书是否已被CA机构吊销(通过询问CA机构获取证书吊销列表,来查看客户证书是否过期),如果是访问的网站,还要验证用户访问的网址和网站证书上的通用名是否一致(不一致,会报此站点不安全),当证书验证通过说明此远程客户端是vpn服务器可信任客户端。之后客户端会拿着本地保留的CA的根证书,同样对由VPN服务器发送过来的vpn服务器证书进行验证,验证通过则表明双方身份验证通过。

2**、传输密钥交换文件**

我们知道基于非对称加密体系的数字证书公私钥在对传输数据过大的数据进行加密时,会降低数据的传输效率。因此对称机密体系(加解密使同一把钥匙)可以很好的集解决传输大量数据加密代来的传输效率低的问题。vpn服务器和远程客户端在进行数据传输时使用的是对称加密体系。因此在身份验证完之后,vpn服务器会使用客户端的证书(公钥)来将本地生成的用于对称加密的密钥交换文件进行加密传输给远程客户端、远程客户端通过使用自己的私钥来解密出vpn服务器发送过来的密钥交换文件,之后远程客户端和vpn服务器在传输数据时,就使用此对称密钥来进行数据的加解密。

3**、vpn服务器向客户端推送IP地址和路由信息**

在远程客户端成功连接到企业内网后,远程客户端的虚拟网卡会被分配一个新网段的IP地址(与内外网都不在同一网段),此IP地址用于和企业内网主机进行通信,并维持与VPN服务器之间通过各自的虚拟网卡tun设备建立的vpn隧道。同时远程客户端本地还会自动生成用于访企业内网所需的路由信息。然而客户端vpn拨入成功后分配的IP地址和路由信息都是vpn服务器在连接将要成功建立时,发送给远程客户端的。

综上所述,可知vpn服务建立需要的东西有:

1、ca.crt(根证书、用于服务器与客户端证书身份验证)

2、ca.key(证书颁发机构的私钥,用于对颁发的证书数字签名)、3、server.csr(vpn服务器证书申请文件)

4、server.crt(vpn服务器证书)、

5、server.key(vpn服务器私钥,数据解密)、

6、client.csr(客户端证书申请文件)、

7、client.crt(客户端证书)、

8、client.key(客户端私钥、数据解密)等,以及

9、dh*.pem(用于数据传输对称加密的密钥交换文件

10、ta.key(vpn服务器和远程客户端为了防止遭受黑客拒绝服务攻击所需的安全防护密钥文件)。

三、数据包远程传输处理过程(自我理解)

1**、从远程客户端到企业内网服务器**

远客户端在网络层生成目的IP为192.168.1.1的ICMP请求报文,查询主机路由表发现访问企业内网的出接口是tun虚拟接口,于是将数据包的源IP地址改为虚拟网卡tun的IP地址如:10.0.1.6,并将其IP报文转交给tun虚拟接口处理。tun虚拟接口将IP报文进行SSL数据的加密并将IP报头封装在OpenVPN协议报头内。然后tun虚拟接口在将数据报文递交到传输层,并在OpenVPN封装的报头基础上封装成tcp/udp报头,然后将其递交到下层网络层。网络层将数据报文在原有的包含IP报头(s_ip:10.0.1.6  d_ip:192.168.1.1)的基础上添加新的IP报头,其源ip地址为远程客户端主机物理网卡的IP地址、目的ip为VPN服务器连接公网的IP地址(s_ip:172.16.0.8  d_ip:172.16.1.254),并将其传送到物理层。物理层广播获取到VPN服务器连接公网的IP网卡mac地址,并将数据报文封装成(s_mac:远程客户端  d_mac:vpn服务器公网卡)数据帧,然后远程客户端将其数据帧从自己的物理网卡发送给VPN服务器。

VPN服务器收到报文后查看数据帧目的mac地址是自己的,去掉数据链路层的载荷部分并交给网络层,网络层查看数据包的外层目的ip地址是自己接口的ip地址,于是去掉数据包外层的ip载荷部分,并将其交给传输层。传输层根据目的端口号将其交给VPN服务程序处理。vpn服务程序使用对称密钥解密出内层的ip报头,并将其交给网络层来处理。网络层查看目的ip地址发现不是发给自己的数据包,于是查询本地的路由表,发现数据包是发给企业内网服务器的。如果vpn服务器连接企业内网的g0/0/0接口没有开启源NAT转换,便会将数据报文直接发送给企业内网服务器,如果vpn服务器内网卡开启了源_nat功能,便会将数据包源:10.0.1.6的IP地址改为vpn服务器连接企业内网的g0/0/0接口的ip地址 192.168.1.254 在转发给企业内网服务器。

企业内网服务器收到远程客户端发送过来的数据报文后,查看目的mac地址是发给自己的,于是解封装查看网络层目的ip地址也是发送给自己的于是将数据包交给ICMP程序来处理,并向远程客户端发送ICMP的回包。

2**、企业内网服务器响应远程客户端的请求报文**

企业内网服务器网络层生成源ip地址为192.168.1.1、目的ip为10.0.1.6的数据报文,查询主机路由表是否有到目的网络的路由与否;一般情况下企业内网服务器是不允许上外网的,没有配置网关,自然本地主机路由表中也就没有访问外网走网关的默认路由,因此如果vpn服务器没有做源nat地址转换,远程客户端只能访问VPN服务器连接企业内网的IP地址而无法访问企业内部的服务器。在VPN服务器开启了源nat功能的情况下,企业内网回给远程客户端的报文s_ip :192.168.1.1 d_ip:192.168.1.254将其直接发送给vpn服务器。

VPN服务器收到报文后,查看目的mac地址是发给自己的于是解封查看网络层目的ip地址,发现此ip地址在本地有源nat转换IP映射记录,于是将报文的目的ip地址该为10.0.1.6,源ip地址依然是192.168.1.1,并在根据转换后的目的ip报文查询本地主机路由表,发现出接口是本地系统的tun虚拟网卡,于是将数据包交给SSL安全套接字加密程序使用对称密钥进行IP报文加密,然后将加密封装成的Openvpn协议报文递交到tcp/udp传输层。传输层标记包源、目端口号后将数据包转交给网络层来处理。网络层使用公网的ip地址来标记报文的源ip:172.16.1.254  目的ip:172.16.0.8来作为数据包的外层IP载荷部分在公网上传输,并将报文递交给下层数据链路层。物理层将报文s_mac:vpn服务器公网卡 d_mac:远程客户端物理网卡,然后将其从公网发送出去给远程客户端。

远程客户端收到数据帧后,查看目的mac地址是自己的,解封装查看数据报文外层ip报头发现目的ip地址也是自己的,将其解封递交给tcp/udp传输层。传输成层根据上层协议将其报文交给Openvpn应用程序来处理,Openvpn程序使用ssl安全协议通过对称密钥将数据报文进行解密后,漏出内层IP报头,于是将其递交给网络层。网络层查看目的ip地址是自己虚拟网卡tun的ip地址、解封装报文,并将其交给tcp/udp处理。传输层根据目的端口号将其递交给上层的应用层程序ICMP来处理,这样远程客户端就成功访问了企业内网服务器了。

四、OpenVPN****实验案例

说明:

实验需要三台设备,由于OpenVPN的服务端程序和客户端程序需要到网上下载,因此在此实验中VPN服务器和远程客户端需要具有上网功能。将虚拟交换机vmnet8改为nat模式,并设置网关为172.16.0.2。

VPN服务器:ens33连接企业内网vmnet1上 ip地址:192.168.1.254/24 ens37连接公网vmnet8上 ip地址:172.16.1.254/16 gw:172.16.0.2 dns:172.16.0.2
Server企业内部服务器:ens33连接企业内网vmnet1 ip地址:192.168.1.1/24
Client远程客户端:ens33连接在vmnet8 ip地址:172.16.0.8/16 gw: 172.16.0.2 dns:172.16.0.2

4.1生成OpenVPN所需证书文件

Server****端:

1、配置VPN服务器内外网卡IP地址

2、下载用于生成证书的easy-rsa-old工具

3、配置vars文件

4、生成根证书和私钥

5、生成vpn服务器证书和私钥

6、生成远程客户端证书和私钥

7、生成密钥交换文件

4.2配置OpenVPN服务器

8、安装Openvpn服务端软件(通过yum网络源安装)

9、配置Openvpn服务

10、开启openvpn服务器的路由转发功能

11、开启openvpn服务器的源NAT地址转换功能。使远程客户端访问企业内网服务器时,修改远程客户端的源Ip地址;使其内网服务器响应远程客户端的回包可以通过先发送给vpn服务器,在由vpn服务器查询源地址映射记录在转发给远程客户端。

12、防火墙放行openvpn服务

13、开启openvpn服务,并设置开机自启。

4.3配置OpenVPN客户端

14、修改openvpn远程客户端的配置文件

学习路线:

这个方向初期比较容易入门一些,掌握一些基本技术,拿起各种现成的工具就可以开黑了。不过,要想从脚本小子变成黑客大神,这个方向越往后,需要学习和掌握的东西就会越来越多以下是网络渗透需要学习的内容:
在这里插入图片描述

网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。

需要这份系统化的资料的朋友,可以添加V获取:vip204888 (备注网络安全)
img

一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!

在这里插入图片描述

网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。

需要这份系统化的资料的朋友,可以添加V获取:vip204888 (备注网络安全)
[外链图片转存中…(img-ar7tB7EB-1713167454148)]

一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!

  • 12
    点赞
  • 19
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值