微软把手伸向SSL ***了

ITECN文章,作者 zarthur  
感谢sealango的投递:
一直以来,微软都是通过PPTP实现***的互联功能,看来在SSL ***市场,他也想像杀毒市场进军一样,让***的生存厂商难以生存吧.目前国内***厂商,还未有几个建立起这样的危机意识.

基于SSTP协议的***隧道通信

在即将到来的Windows Longhron Server Beta3以及Windows Vista SP1中(注意是SP1,呵呵,还没上市就考虑SP1了),针对远程访问中的***连接,微软将提供一个新的协议,称为SSTP(Secure Socket Tunneling Protocol,安全套接字隧道协议)。这个协议将用来替代PPTP和L2TP协议,以提高***访问的灵活性,不过SSTP还不是一个标准,将来肯定还有一段路需要走。

大家在使用PPTP和L2TP协议进行***的时候,肯定遇到***连接不能正常工作的情况,很多时候是因为防火墙或者NAT路由器没有开放PPTP GRE或者L2TP ESP的端口。对于用户来说,这样的***连接的体验肯定是不好的,他们希望的是***连接就像IE连接一样好用。SSTP就是为了解决这样的问题而出现的。

为了避开防火墙或者NAT对***连接的影响,SSTP通过HTTPS(SSL)建立***隧道,大部分防火墙是允许出方向的SSL访问通过的。但是SSTP并不支持站点到站点的***,只适合于客户端到站点的远程访问连接。下面将描述SSTP的运作流程:

1、 客户端通过Internet和服务器建立TCP连接,这个连接是通过TCP端口443进行的。假定客户端的IP地址是100.100.100.1,服务器的IP地址是200.200.200.1。

2、 当这个TCP会话开始之初,将进行SSL协商。通过SSL协商过程,客户端将获取并验证服务器的证书(如果验证失败,连接将终止)。在这个过程中,服务器并不验证客户端的身份。

3、 客户端将通过加密的SSL会话,往服务器发送HTTPS请求。

4、 通过HTTPS会话,SSTP协议将开始运作,客户端将发送SSTP控制数据包,在客户端和服务器上开启SSTP状态机。然后将在PPP层建立链路通信。

5、 在PPP会话(这个会话建立于SSTP over HTTPS之上)的初始将进行PPP验证,验证的方法取决于验证算法,一般情况下此时服务器将验证客户端的身份,而客户端对服务器的身份验证是可选的。

6、 PPP验证结束后,SSTP将在客户端和服务器通过***连接接口进行通信,该接口将使用“内部IP”,比如客户端为192.168.1.2,服务器为192.168.1.1。这个IP地址是在RRAS服务器上进行配置,用来访问公司的内部网络。

7、 客户端和服务器通过SSTP进行***通信,发送数据包。假设客户端(192.168.1.2)需要发送一个数据包到服务器(192.168.1.1),此时SSTP将提交此数据包到SSL层进行加密,然后SSL层添加新的数据包头部(源地址为100.100.100.1,目的地址为 200.200.200.1),通过Internet连接接口将数据包发往服务器。

SSTP协议同时还具有以下的特点:
集成的NAP支持
支持IPv6
SSTP使用的是单通道的HTTPS连接,相比于其他厂商的多通道实现,有更好的网络利用率,以及更佳的负载均衡性能。

以上内容部分翻译自微软RRAS Blog,Samirj Jain的文章。通过邮件联系了Samirj之后,他表示计划在3/4月份推出的LH Beta3和Vista SP1 Beta中加入SSTP的Beta Release。看来只有等Longhorn Server定型了,Vista才算是完整了吧,特别是Bussiniss这个版本,继续等待吧。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值