IPSec协议

VPN

VPN实质上就是利用加密技术在公网上封装出一个数据通讯隧道。有了VPN技术,用户无论是在外地出差还是在家中办公,只要能上互联网就能利用VPN非常方便地访问内网资源,这就是为什么VPN在企业中应用得如此广泛。【VPN属于远程访问技术,简单地说就是利用公网链路架设私有网络。例如公司员工出差到外地,他想访问企业内网的服务器资源,这种访问就属于远程访问。怎么才能让外地员工访问到内网资源呢?VPN的解决方法是在内网中架设一台VPN服务器,VPN服务器有两块网卡,一块连接内网,一块连接公网。外地员工在当地连上互联网后,通过互联网找到VPN服务器,然后利用VPN服务器作为跳板进入企业内网。为了保证数据安全,VPN服务器和客户机之间的通讯数据都进行了加密处理。有了数据加密,就可以认为数据是在一条专用的数据链路上进行安全传输,就如同专门架设了一个专用网络一样。但实际上VPN使用的是互联网上的公用链路,因此只能称为虚拟专用网。】

⑴使用VPN可降低成本——通过公用网来建立VPN,就可以节省大量的通信费用,而不必投入大量的人力和物力去安装和维护WAN(广域网)设备和远程访问设备。

⑵传输数据安全可靠——虚拟专用网产品均采用加密及身份验证等安全技术,保证连接用户的可靠性及传输数据的安全和保密性。
⑶连接方便灵活——用户如果想与合作伙伴联网,如果没有虚拟专用网,双方的 信息技术部门就必须协商如何在双方之间建立租用线路或帧中继线路,有了虚拟专用网之后,只需双方配置安全连接信息即可。
⑷完全控制——虚拟专用网使用户可以利用 ISP的设施和服务,同时又完全掌握着自己网络的控制权。用户只利用ISP提供的 网络资源,对于其它的安全设置、网络管理变化可由自己管理。在企业内部也可以自己建立虚拟专用网。

⒈隧道技术

实现VPN,最关键部分是在公网上建立虚信道,而建立虚信道是利用隧道技术实现的, IP隧道的建立可以是在链路层和网络层。第二层隧道主要是 PPP连接,如 PPTPL2TP,其特点是协议简单,易于加密,适合远程拨号用户;第三层隧道是 IPinIP,如 IPSec,其可靠性及扩展性优于第二层隧道,但没有前者简单直接。
 
⒉ 隧道协议
隧道是利用一种协议传输另一种协议的技术,即用隧道协议来实现 VPN功能。为创建隧道,隧道的客户机和服务器必须使用同样的隧道协议。
1) PPTP(点到点隧道协议)是一种用于让远程用户拨号连接到本地的 ISP,通过因特网安全远程访问公司资源的新型技术。它能将 PPP(点到点协议)帧封装成IP数据包,以便能够在基于IP的互联网上进行传输。 PPTP使用 TCP传输控制协议)连接的创建,维护,与终止隧道,并使用 GRE( 通用路由封装)将 PPP帧封装成隧道数据。被封装后的 PPP帧的有效载荷可以被加密或者压缩或者同时被加密与压缩。
2)  L2TP协议: L2TPPPTPL2F(第二层转发)的一种综合,他是由 思科公司所推出的一种技术。
3) IPSec协议:是一个标准的第三层安全协议,它是在隧道外面再封装,保证了在传输过程中的安全。 IPSec的主要特征在于它可以对所有IP级的通信进行加密。 

14.10 IPsec 上的 VPN

撰写者 Nik Clayton.

  使用 FreeBSD 网关在两个被 Internet 分开的网络之间架设 VPN。

14.10.1 理解 IPsec

撰写者 Hiten M. Pandya.

  这一节将指导您完成架设 IPsec, 并在一个包含了 FreeBSD 和 Microsoft® Windows® 2000/XP 机器的网络中使用它来进行安全的通讯的全过程。 为了配置 IPsec, 您应当熟悉如何编译一个定制的内核的一些概念 (参见 第 8 章)。

  IPsec 是一种建立在 Internet 协议 (IP) 层之上的协议。 它能够让两个或更多主机以安全的方式来通讯 (并因此而得名)。 FreeBSD IPsec “网络协议栈” 基于 KAME 的实现, 它支持两种协议族, IPv4 和 IPv6。

注意: FreeBSD 包括了采用 “硬件加速的” IPsec 协议栈, 也称作 “Fast IPsec”, 它来自 OpenBSD。 它能够通过 crypto(4) 子系统来利用加密硬件 (只要可能) 优化 IPSec 的性能。 这个子系统是新的, 暂时还不支持 KAME 版本的 IPsec 的全部功能。 此外, 为了启用硬件加速的 IPsec, 必须把下面的选项加入到内核配置中:

options      FAST_IPSEC  # new IPsec (cannot define w/ IPSEC)
       

需要注意的是, 目前还不能用 “Fast IPsec” 子系统完全替代 KAME 的 IPsec 实现。 请参见联机手册 

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值