***知识点滴

选自:科迈通讯

什么是***  
 
 
  利用公共网络来构建的专用网络称为虚拟专用网(***,Virtual Private Network),用于构建 *** 的公共网络包括 Internet 、帧中继、 ATM 等。在公共网络上组建的 *** 象企业现有的私有网络一样提供安全性、可靠性和可管理性等。
  “虚拟”的概念是相对传统私有网络的构建方式而言的。对于广域网连接,传统的组网方式是通过远程拨号连接来实现的,而 *** 是利用服务提供商所提供的公共网络来实现远程的广域连接。通过 *** ,企业可以以明显更低的成本连接它们的远地办事机构、出差工作人员以及业务合作伙伴、企业内部资源享用者只需连入本地 ISP 的 POP ( Point Of Presence ,接入服务提供点)即可相互通信;而利用传统的 WAN 组建技术,彼此之间要有专线相连才可以达到同样的目的。虚拟网组成之后,出差员工和外地客户只需拥有本地 ISP 的上网权限就可以访问企业内部资源; 如果接入服务器的用户身份认证服务器支持漫游,甚至不必拥有本地 ISP 的上网权限。这对于流动性很大的出差员工和分布广泛的客户与合作伙伴来说是很有意义的。并且企业开设 *** 服务所需的设备很少,只需在资源共享处放置一台 *** 服务器就可以了。
 
 
corner.gif置顶
 
 
***可分为哪几类  
   
  *** 分为三种类型:远程访问虚拟网( Access *** )、企业内部虚拟网( Intranet *** )和企业扩展虚拟网( Extranet *** ),这三种类型的 *** 分别与传统的远程访问网络、企业内部的 Intranet 以及企业网和相关合作伙伴的企业网所构成的 Extranet 相对应。
 
 
corner.gif置顶
 
 
 
  ***的优点有哪些 
 
 
 
  利用公用网络构建 *** 是个新型的网络概念,它给服务提供商( ISP )和 *** 用户(企业)都将带来不少的益处。
   对于服务提供商来说,在通过向企业提供 *** 这种增值服务, ISP 可以与企业建立更加紧密的长期合作关系,同时充分利用现有网络资源,提高业务量。事实上, *** 用户的数据流量较普通用户要大得多,而且时间上也是相互错开的。 *** 用户通常是上班时间形成流量的高峰,而普通用户的流量高峰期则在工作时间之外。 ISP 对外提供两种服务,资源利用率和业务量都会大大增加,将给 ISP 带来新的商业机会。
  而对于企业而言,利用 Internet 组建私有网,将大笔的专线费用缩减为少量的市话费用和 Internet 费用。据报道,局域网互联费用可降低 20 ~ 40 %,而远程接入费用更可减少 60 ~ 80 %,这无疑是非常有吸引力的; *** 大大降低了网络复杂度、 *** 用户的网络地址可以由企业内部进行统一分配、 *** 组网的灵活方便等特性简化了企业的网络管理,另一方面,企业甚至可以不必建立自己的广域网和接入网维护系统,而将这一繁重的任务交由专业的 ISP 来完成; *** 提高了整个企业网的互联性,同时良好的扩展性使得企业更好、更快地适应 Internet 经济的发展,把握商机;另外,在 *** 应用中,通过远端用户验证以及隧道数据加密等技术保证了通过公用网络传输私有数据的安全性。
 
 
corner.gif置顶
 
 
 
  *** 应该遵循哪些设计原则 
   
*** 的设计包含以下原则:安全性、网络优化、 *** 管理等。
  在安全性方面,由于 *** 直接构建在公用网上,实现简单、方便、灵活,但同时其安全问题也更为突出。企业必须确保其 *** 上传送的数据不被***者窥视和篡改,并且要防止非法用户对网络资源或私有信息的访问。 Extranet *** 将企业网扩展到合作伙伴和客户,对安全性提出了更高的要求。
  在网络优化方面,构建 *** 的另一重要需求是充分有效地利用有限的广域网资源,为重要数据提供可靠的带宽。广域网流量的不确定性使其带宽的利用率很低,在流量高峰时引起网络阻塞,产生网络瓶颈,使实时性要求高的数据得不到及时发送;而在流量低谷时又造成大量的网络带宽空闲。 QoS 通过流量预测与流量控制策略,可以按照优先级分配带宽资源,实现带宽管理,使得各类数据能够被合理地先后发送,并预防阻塞的发生。
  在 *** 管理方面, *** 要求企业将其网络管理功能从局域网无缝地延伸到公用网,甚至是客户和合作伙伴。虽然可以将一些次要的网络管理任务交给服务提供商去完成,企业自己仍需要完成许多网络管理任务。所以,一个完善的 *** 管理系统是必不可少的。 *** 管理的目标为:减小网络风险、具有高扩展性、经济性、高可靠性等优点。事实上, *** 管理主要包括安全管理、设备管理、配置管理、访问控制列表管理、 QoS 管理等内容。
 
corner.gif置顶
 
 
 
优秀***的基本素质  
 
 
  企业利用 ***可完成多种事务,从文件传输、商业合伙人的事务处理及合作应用,一直到数据库和远程拨号的接入,***可传输很多重要的应用和重要的数据,而且通过利用公共IP网可以享受到节约资金的好处。不过仅仅节约资金还是不够的。由于今天网络容量和各种重要的商业数据日益增长,必须有自动化的***安装和操作,同时也必须有广泛的安全性和高效的性能,这是两个有时会互相矛盾的特性。动态的***交换为公共网带来了自动化操作和安全性。现在的***技术已给***的广泛发展带来了一线曙光,但是,如果它的设备和运作费用太高,那么***的优点就不能完全体现出来。为了成功地拓宽商业应用的范围,***必须具备以下几点基本素质:
1.方便的安装和自动的操作管理。   
  ***的安装和管理应当像Hub一样简单,它们应当无需人工配置或对设备的维护。
2.动态连接。
  ***通过网络进行的再发送应当方便且高效,这主要决定于用户和机构应用的需要。此外,由于必须对动态路由选择做出判定,因而,它们应当具有必要的优化带宽的智能性,因为IP网络的静态配置不能满足企业连续处理连通性改变的需要。
3.安全性。
  ***必须提供全面的安全性,以确保公共网上重要数据的安全传输。除了封装和加密之外,所有携带安装和维护信息进入控制路径的数据都必须得到保护。***也必须是开放并且是适应于标准的,以便保证将来验证和网络安全技术的实施。
 
 
corner.gif置顶
 
 
  全面认识***(一)  
   
   在国外, ***已经迅速发展起来,2001年全球***市场将达到120亿美元。在中国,虽然人们对***的定义还有些模糊不清,对***的安全性、服务质量(QoS)等方面存有疑虑,但互联网和电子商务的快速发展使我们有理由相信,中国的***市场将逐渐热起来。
对国内的用户来说,***(虚拟专用网,Virtual Private Network)最大的吸引力在哪里?是价格。据估算,如果企业放弃租用专线而采用***,其整个网络的成本可节约21%-45%,至于那些以电话拨号方式连网存取数据的公司,采用***则可以节约通讯成本50%-80%。
  为什么***可以节约这么多的成本?这就先要从***的概念谈起。
认识***
  现在有很多连接都被称作***,用户经常分不清楚,那么一般所说的***到底是什么呢?顾名思义,虚拟专用网不是真的专用网络,但却能够实现专用网络的功能。虚拟专用网指的是依靠ISP(Internet服务提供商)和其它NSP(网络服务提供商),在公用网络中建立专用的数据通信网络的技术。在虚拟专用网中,任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是利用某种公众网的资源动态组成的。IETF草案理解基于IP的***为:"使用IP机制仿真出一个私有的广域网"是通过私有的隧道技术在公共数据网络上仿真一条点到点的专线技术。所谓虚拟,是指用户不再需要拥有实际的长途数据线路,而是使用Internet公众数据网络的长途数据线路。所谓专用网络,是指用户可以为自己制定一个最符合自己需求的网络。
  用户现在在电信部门租用的帧中继(Frame Relay)与ATM等数据网络提供固定虚拟线路(PVC-Permanent Virtual Circuit)来连接需要通讯的单位,所有的权限掌握在别人的手中。如果用户需要一些别的服务,需要填写许多的单据,再等上相当一段时间,才能享受到新的服务。更为重要的是两端的终端设备不但价格昂贵,而且管理也需要一定的专业技术人员,无疑增加了成本,而且帧中继、ATM数据网络也不会像Internet那样,可立即与世界上任何一个使用Internet网络的单位连接。而在Internet上,***使用者可以控制自己与其他使用者的联系,同时支持拨号的用户。
  所以我们说的虚拟专用网一般指的是建筑在Internet上能够自我管理的专用网络,而不是Frame Relay或ATM等提供虚拟固定线路(PVC)服务的网络。以IP为主要通讯协议的***,也可称之为IP-***。
  由于***是在Internet上临时建立的安全专用虚拟网络,用户就节省了租用专线的费用,在运行的资金支出上,除了购买***设备,企业所付出的仅仅是向企业所在地的ISP支付一定的上网费用,也节省了长途电话费。这就是***价格低廉的原因。
  越来越多的用户认识到,随着Internet和电子商务的蓬勃发展,经济全球化的最佳途径是发展基于Internet的商务应用。随着商务活动的日益频繁,各企业开始允许其生意伙伴、供应商也能够访问本企业的局域网,从而大大简化信息交流的途径,增加信息交换速度。这些合作和联系是动态的,并依靠网络来维持和加强,于是各企业发现,这样的信息交流不但带来了网络的复杂性,还带来了管理和安全性的问题,因为Internet是一个全球性和开放性的、基于TCP/IP 技术的、不可管理的国际互联网络,因此,基于Internet的商务活动就面临非善意的信息威胁和安全隐患。
  还有一类用户,随着自身的的发展壮大与跨国化,企业的分支机构不仅越来越多,而且相互间的网络基础设施互不兼容也更为普遍。因此,用户的信息技术部门在连接分支机构方面也感到日益棘手。
  用户的需求正是虚拟专用网技术诞生的直接原因。
用户需要的***
一 .***的特点
在实际应用中,用户需要的是什么样的***呢?一般情况下,一个高效、成功的***应具备以下几个特点:
1.安全保障
  虽然实现***的技术和方式很多,但所有的***均应保证通过公用网络平台传输数据的专用性和安全性。在非面向连接的公用IP网络上建立一个逻辑的、点对点的连接,称之为建立一个隧道,可以利用加密技术对经过隧道传输的数据进行加密,以保证数据仅被指定的发送者和接收者了解,从而保证了数据的私有性和安全性。在安全性方面,由于***直接构建在公用网上,实现简单、方便、灵活,但同时其安全问题也更为突出。企业必须确保其***上传送的数据不被***者窥视和篡改,并且要防止非法用户对网络资源或私有信息的访问。Extranet***将企业网扩展到合作伙伴和客户,对安全性提出了更高的要求。
2.服务质量保证(QoS)
  ***网应当为企业数据提供不同等级的服务质量保证。不同的用户和业务对服务质量保证的要求差别较大。如移动办公用户,提供广泛的连接和覆盖性是保证***服务的一个主要因素;而对于拥有众多分支机构的专线***网络,交互式的内部企业网应用则要求网络能提供良好的稳定性;对于其它应用(如视频等)则对网络提出了更明确的要求,如网络时延及误码率等。所有以上网络应用均要求网络根据需要提供不同等级的服务质量。在网络优化方面,构建***的另一重要需求是充分有效地利用有限的广域网资源,为重要数据提供可靠的带宽。广域网流量的不确定性使其带宽的利用率很低,在流量高峰时引起网络阻塞,产生网络瓶颈,使实时性要求高的数据得不到及时发送;而在流量低谷时又造成大量的网络带宽空闲。QoS通过流量预测与流量控制策略,可以按照优先级分配带宽资源,实现带宽管理,使得各类数据能够被合理地先后发送,并预防阻塞的发生。
3.可扩充性和灵活性
***必须能够支持通过Intranet和Extranet的任何类型的数据流,方便增加新的节点,支持多种类型的传输媒介,可以满足同时传输语音、图像和数据等新应用对高质量传输以及带宽增加的需求。
4.可管理性
  从用户角度和运营商角度应可方便地进行管理、维护。在***管理方面,***要求企业将其网络管理功能从局域网无缝地延伸到公用网,甚至是客户和合作伙伴。虽然可以将一些次要的网络管理任务交给服务提供商去完成,企业自己仍需要完成许多网络管理任务。所以,一个完善的***管理系统是必不可少的。***管理的目标为:减小网络风险、具有高扩展性、经济性、高可靠性等优点。事实上,***管理主要包括安全管理、设备管理、配置管理、访问控制列表管理、QoS管理等内容。
二 .自建还是外包
  由于***低廉的使用成本和良好的安全性,许多大型企业及其分布在各地的办事处或分支机构成了***顺理成章的用户群。对于那些最需要***业务的中小企业来说,一样有适合的***策略。当然,不论何种***策略,它们都有一个基本目标:在提供与现有专用网络基础设施相当或更高的可管理性、可扩展性以及简单性的基础之上,进一步扩展公司的网络连接。
1.大型企业自建***
  大型企业用户由于有雄厚的资金投入做保证,可以自己建立***,将***设备安装在其总部和分支机构中,将各个机构低成本且安全地连接在一起。企业建立自己的***,最大的优势在于高控制性,尤其是基于安全基础之上的控制。一个内部***能使企业对所有的安全认证、网络系统以及网络访问情况进行控制,建立端到端的安全结构,集成和协调现有的内部安全技术。
  企业还可以确保得到业内最好的技术以满足自身的特殊需要,这要优于ISP所提供的普通服务。而且,建立内部***能使企业有效节省***的运作费用。企业可以节省用于外包管理设备的额外费用,并且能将现有的远程访问和端到端的网络集成起来,以获取最佳性价比的***。
  虽然***外包能避免技术过时,但并不意味着企业可以节省开支。因为,企业最终还要为高额产品支付费用,以作为使用新技术的代价。虽然***外包可以简化企业网络部署,但这同样降低了企业对公司网的控制等级。网络越大,企业就越依赖于外包***供应商。因此,自建***是大型企业的最好选择。
2.中小型企业外包***
  虽然每个中小型企业都是相对集中和固定的,但是部门与部门之间、企业与其业务相关企业之间的联系依然需要廉价而安全的信息沟通,在这种情况下就用得上***。电信企业、IDC目前提供的***服务,更多的是面向中小企业,因为可以整合现有资源,包括网络优势、托管和技术力量来为中小企业提供整体的服务。中小型企业如果自己购买***设备,则财务成本较高,而且一般中小型企业的IT人员短缺、技能水平不足、资金能力有限,不足以支持***,所以,外包***是较好的选择。
* 外包***比企业自己动手建立***要快得多,也更为容易。
* 外包***的可扩展性很强,易于企业管理。有统计表明,使用外包***方式的企业,可以支持多于2300名用户,而内部***平均只能支持大约150名用户。而且,随着用户数目的增长,对用于监控、管理、提供IT资源和人力资源的要求也将呈指数增长。
* 企业***必须将安全和性能结合在一起,然而,实际情况中两者不能兼顾。例如,对安全加密级别的配置经常降低***的整体性能。而通过提供***外包业务的专业ISP的统一管理,可大大提高***的性能和安全。ISP的***专家还可帮助企业进行***决策。
* 对服务水平协议(SLA)的改进和服务质量(QoS)保证,为企业外包***方式提供了进一步的保证。
三 .***安全技术
由于传输的是私有信息,***用户对数据的安全性都比较关心。
  目前***主要采用四项技术来保证安全,这四项技术分别是隧道技术(Tunneling)、加解密技术(Encryption & Decryption)、密钥管理技术(Key Management)、使用者与设备身份认证技术(Authentication)。
1. 隧道技术是***的基本技术,类似于点对点连接技术,它在公用网建立一条数据通道(隧道),让数据包通过这条隧道传输。隧道是由隧道协议形成的,分为第二、三层隧道协议。第二层隧道协议是先把各种网络协议封装到PPP中,再把整个数据包装入隧道协议中。这种双层封装方法形成的数据包靠第二层协议进行传输。第二层隧道协议有L2F、PPTP、L2TP等。L2TP协议是目前IETF的标准,由IETF融合PPTP与L2F而形成。
  第三层隧道协议是把各种网络协议直接装入隧道协议中,形成的数据包依靠第三层协议进行传输。第三层隧道协议有VTP、IPSec等。IPSec(IP Security)是由一组RFC文档组成,定义了一个系统来提供安全协议选择、安全算法,确定服务所使用密钥等服务,从而在IP层提供安全保障。
2. 加解密技术是数据通信中一项较成熟的技术,***可直接利用现有技术。
3. 密钥管理技术的主要任务是如何在公用数据网上安全地传递密钥而不被窃取。现行密钥管理技术又分为SKIP与ISAKMP/OAKLEY两种。SKIP主要是利用Diffie-Hellman的演算法则,在网络上传输密钥;在ISAKMP中,双方都有两把密钥,分别用于公用、私用。
4. 身份认证技术最常用的是使用者名称与密码或卡片式认证等方式。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值