找回密码
 立即注册
搜索

[网络] VPN三种协议PPTP/L2TP/OPENVPN对比

[复制链接]
智慧谋略 发表于 2022-5-8 20:16:49 | 显示全部楼层 |阅读模式
VPN是企业通信的常用技术,可以对网络加密,使得其安全性能提升。常用的VPN协议有PPTP、L2TP、OpenVPN,那这三种VPN有什么优势呢?

 一、PPTP、L2TP、OpenVPN三种隧道协议的概念

  1、PPTP(Point to Point Tunneling Protocol,点对点隧道协议)默认端口号:1723

  PPTP,即PPTF协议。该协议是在PPP协议的基础上开发的一种新的增强型安全协议,支持多协议虚拟专用网(VPN),可以通过密码身份验证协议(PAP)、可扩展身份验证协议(EAP)等方法增强安全性。可以使远程用户通过拨入ISP、通过直接连接Internet或其他网络安全地访问企业网。

  点对点隧道协议(PPTP)是一种支持多协议虚拟专用网络的网络技术,它工作在第二层。通过该协议,远程用户能够通过 Microsoft Windows 、NT工作站、Windows xp 、Windows 2000 和windows2003、windows7操作系统以及其它装有点对点协议的系统安全访问公司网络,并能拨号连入本地ISP,通过Internet安全链接到公司网络。

  PPTP协议是点对点隧道协议,其将控制包与数据包分开,控制包采用TCP控制。PPTP使用TCP协议,适合在没有防火墙限制的网络中使用。

      2、L2TP(Layer 2 Tunneling Protocol,第二层隧道协议)

  L2TP是一种工业标准的Internet隧道协议,功能大致和PPTP协议类似,比如同样可以对网络数据流进行加密。不过也有不同之处,比如PPTP要求网络为IP网络,L2TP要求面向数据包的点对点连接PTP使用单一隧道,L2TP使用多隧道;L2TP提供包头压缩、隧道验证,而PPTP不支持。

  L2TP是一个数据链路层协议,基于UDP。其报文分为数据消息和控制消息两类。数据消息用投递 PPP
帧,该帧作为L2TP报文的数据区。L2TP不保证数据消息的可靠投递,若数据报文丢失,不予重传,不支持对数据消息的流量控制和拥塞控制。控制消息用以建立、维护和终止控制连接及会话,L2TP确保其可靠投递,并支持对控制消息的流量控制和拥塞控制。

  L2TP是国际标准隧道协议,它结合了PPTP协议以及第二层转发L2F协议的优点,能以隧道方式使PPP包通过各种网络协议,包括ATM、SONET和帧中继。但是L2TP没有任何加密措施,更多是和IPSec协议结合使用,提供隧道验证。

  L2TP使用UDP协议,一般可以穿透防火墙,适合在有防火墙限制、局域网用户,如公司、网吧、学校等场合使用。

  PPTP和L2TP二个连接类型在性能上差别不大,如果使用PPTP不正常,那就更换为L2TP。
     3、OpenVPN

  OpenVpn的技术核心是虚拟网卡,其次是SSL协议实现。

  虚拟网卡是使用网络底层编程技术实现的一个驱动软件,安装后在主机上多出现一个网卡,可以像其它网卡一样进行配置。服务程序可以在应用层打开虚拟网卡,如果应用软件(如IE)向虚拟网卡发送数据,则服务程序可以读取到该数据,如果服务程序写合适的数据到虚拟网卡,应用软件也可以接收得到。虚拟网卡在很多的操作系统下都有相应的实现,这也是OpenVpn能够跨平台一个很重要的理由。

  OpenVPN使用OpenSSL库加密数据与控制信息:它使用了OpenSSL的加密以及验证功能,意味着,它能够使用任何OpenSSL支持的算法。它提供了可选的数据包HMAC功能以提高连接的安全性。此外,OpenSSL的硬件加速也能提高它的性能。

  OpenVPN所有的通信都基于一个单一的IP端口,默认且推荐使用UDP协议通讯,同时TCP也被支持。

  在选择协议时候,需要注意2个加密隧道之间的网络状况,如有高延迟或者丢包较多的情况下,请选择TCP协议作为底层协议,UDP协议由于存在无连接和重传机制,导致要隧道上层的协议进行重传,效率非常低下。

  OpenVPN是一个基于SSL加密的纯应用层VPN协议,是SSL VPN的一种,支持UDP与TCP两种方式(说明:UDP和TCP是2种通讯协议,这里通常UDP的效率会比较高,速度也相对较快。所以尽量使用UDP连接方式,实在UDP没法使用的时候,再使用TCP连接方式)。

  由于其运行在纯应用层,避免了PPTP和L2TP在某些NAT设备后面不被支持的情况,并且可以绕过一些网络的封锁(通俗点讲,基本上能上网的地方就能用OpenVPN)。

  OpenVPN客户端软件可以很方便地配合路由表,实现不同线路(如国内和国外)的路由选择,实现一部分IP走VPN,另一部分IP走原网络。



 二、PPTP、L2TP、OpenVPN三种隧道协议的优缺点对比

  易用性: PPTP > L2TP > OpenVPN

  速度: PPTP > OpenVPN UDP > L2TP > OpenVPN TCP

  安全性: OpenVPN > L2TP > PPTP

  稳定性: OpenVPN > L2TP > PPTP

  网络适用性:OpenVPN > PPTP > L2TP

  三、VPN协议的选择

  电脑上优先使用PPTP,无法使用可以尝试L2TP,对安全性要求高的优先使用OpenVPN。手持设备推荐使用L2TP。

  PPTP: 最常用,设置最简单,大多数设备都支持;

  L2TP: 支持PPTP的设备基本都支持此种方式,设置略复杂,需要选择L2TP/IPSec PSK方式,且设置预共享密钥PSK;

  OpenVPN:最稳定,适用于各种网络环境,但需要安装第三方软件和配置文件,较复杂。

  但如今有了更加优秀的选择 IKEv2,更加轻便、快速,也是windows phone中唯一支持的VPN协议(好像最近支持了L2TP)
 楼主| 智慧谋略 发表于 2022-5-8 20:28:27 | 显示全部楼层
不同VPN协议的优缺点

四分之一的互联网用户经常使用VPN,但他们真的了解这些软件背后的安全性么?

众所周知,VPN是基于各种VPN协议的,这些协议决定了VPN客户端与VPN服务器的通信方式。不同的协议创建加密隧道的方法也相差很大。

最早的VPN协议可以追溯到1996年,当时一位微软员工提出了端对端隧道协议(PPTP)。该协议虽然不完美,但总算让人们可以家中以安全的方式连接上办公网。

从那以后,VPN协议不断发展,目前有五种广泛使用的VPN协议。这五种VPN协议的优缺点是深入理解VPN协议的关键。

1.PPTP

如上所述,端对端隧道协议是第一个VPN协议,它已有20多年的历史。该协议依赖于加密,认证和端对端协议(PPP)进行协商。实质上,它只需要用户名,密码和服务器地址就可创建连接。

大多数设备都支持PPTP,因为设置起来非常简单,在VPN公司中也很受欢迎。PPTP非常快,因此,想要规避网络中地理限制的人更喜欢该协议。

但是,速度是以弱加密性为代价的。在所有协议中,PPTP加密级别最低。甚至微软也建议人们远离PPTP,从安全的角度来看,PPTP是完全不合格的。

简单来说,如果你只关心速度,那么PPTP就是你的首选。

优点
  • 超级快
  • 易于安装和使用
  • 几乎所有平台都支持该协议
缺点
  • 不支持Perfect Forward Secrecy(要求一个密钥只能访问由它所保护的数据;用来产生密钥的元素一次一换,不能再产生其他的密钥;一个密钥被破解,并不影响其他密钥的安全性 ——百度百科)
  • 最不安全的协议之一
  • 防火墙可以拦截PPTP协议
2.OpenVPN

OpenVPN协议于2001年面世,已成为最受欢迎和广泛使用的协议之一。它是一个开源协议,这意味着编程人员可以修改协议以及仔细检查源代码中可能的漏洞。

OpenVPN使用SSL技术,几乎所有平台都可以使用,包括Windows,Linux,iOS,Android,macOS,Blackberry和路由器。它在第2层和第3层上运行,而且还包含有助于传输IPX数据包和以太网帧的额外功能。此外,它还具有NetBIOS功能,可与HTTPS共享端口443。

OpenVPN非常安全,因为它使用160位SHA1哈希算法,AES的256位密钥加密以及2048位的RSA身份验证。

当然,以上也表示OpenVPN有一个显著的弱点——延迟,对于日常操作来说,操作之间的延迟相当大。不过,通过使用更强大的计算机和SSL证书的利用,可以有效降低延迟。

优点
  • 安全
  • 轻松绕过防火墙
  • 支持各种加密算法
  • 开源
  • 支持Perfect Forward Secrecy
缺点
  • 需要第三方软件进行设置
  • 配置起来可能很困难
  • 延迟
3.L2TP/IPsec

要完全理解2层隧道协议(L2TP),首先要提到2层转发(L2F)。在PPTP发布后不久,思科就开发了L2F,试图改进PPTP的缺陷。但不幸的是,L2F也不完美。

此后,他们在1999年发布了L2TP作为对PPTP和L2F的改进。L2TP结合了L2F和PPTP的优点,提供了更安全可靠的隧道协议。

但请注意,L2TP只是一种隧道协议,既不提供加密也不保证隐私。由于缺乏加密,L2TP不能单独作为安全协议使用,必须与IPsec配对,IPsec是一种带有加密功能的安全协议。L2TP和IPsec协议的组合使用带来一种双封装的概念。

在双封装中,第一个封装将创建客户端到远程主机的PPP连接,第二个封装将使用IPsec。

L2TP支持AES 256加密算法——可以说是最安全的——它可以防止中间人攻击。

请记住,由于双重封装,协议的速度较慢。此外,L2TP协议只能通过UDP协议进行通信。一旦UDP协议受到限制,会极大影响L2TP。

优点
  • 较为安全
  • 适用于几乎所有平台
  • 易于设置
  • 支持多线程
缺点
  • Edward Snowden和John Gilmore都指出,NSA也许能攻破IPSec的保护

  • 防火墙可以轻松拦截,因为它只能通过UDP进行通信。

  • 由于双重封装,速度比OpenVPN慢


4.SSTP

安全套接字隧道协议(SSTP)与OpenVPN非常相似,唯一的区别在于它是Microsoft在Windows Vista中开发和引入的专有软件。

与OpenVPN一样,SSTP支持AES 256位密钥加密,并使用2048位SSL/TSL证书进行身份验证。该协议同样支持Linux,Windows和BSD系统。而对于Android和iOS等,仅通过第三方客户端提供支持。

优点
  • 支持各种加密算法
  • 支持Perfect Forward Secrecy
  • 易于使用,该协议已集成到Windows中
缺点
  • 在其他系统上不如在Windows上表现好
  • 代码不开源
5.IKEv2

IKEv2是一种提供安全密钥交换会话的隧道协议。该协议是微软和思科合作的成果。与L2TP类似,它通常与IPsec配对使用以提供身份验证和加密功能。

IKEv2非常适合移动版VPN解决方案。这是因为它可以在任何暂时失去互联网连接的情况下重新连接。其次,它很擅长在网络交换期间重新连接(例如,从移动数据到WiFi网络时)。

IKEv2不像OpenVPN,PPTP或L2TP/IPsec协议那样受欢迎,但也有很大的VPN市场,特别是那些专注于移动版VPN的公司。因为它是专有软件,所以只支持Windows,iOS和Blackberry。

优点
  • 非常稳定,切换网络时不会断开VPN连接
  • 非常快
  • 支持Perfect Forward Secrecy
  • 支持各种加密算法
  • 易于设置
缺点
  • 以上所述的IPsec潜在问题
  • 支持的平台不多
  • 防火墙可以拦截
摘要

从上面的总结可以看到,没有一个完美的VPN协议可以满足所有用户的要求。一些VPN协议会优先考虑速度,而其他VPN协议则优先考虑安全性。所以我们需要多次比较,选出最适合自己的VPN。



 楼主| 智慧谋略 发表于 2022-5-8 20:29:43 | 显示全部楼层
VPN 的技术原理是什么?
SSL VPN技术
SSl协议支队通信双方传输的应用数据进行加密,而不是对从一个主机到另一个主机的所有数据进行加密。
IPSec缺陷
由于IPSec是基于网络层的协议,很难穿越NAT和防火墙,特别是在接入一些防护措施较为严格的个人网络和公共计算机时,往往会导致访问受阻。移动用户使用IPSec VPN需要安装专用的客户端软件,为日益增长的用户群发放、安装、配置、维护客户端软件已经使管理员不堪重负。因此,IPSec VPN在Point- to-Site远程移动通信方面并不适用。
SSL VPN功能技术
虚拟网关
每个虚拟网关都是独立可管理的,可以配置各自的资源、用户、认证方式、访问控制规则以及管理员等。
当企业有多个部门时,可以为每个部门或者用户群体分配不同的虚拟网关,从而形成完全隔离的访问体系。
WEB代理
它将远端浏览器的页面请求(采用https协议)转发给web服务器,然后将服务器的响应回传给终端用户,提供细致到URL的权限控制,即可控制到用户对某一张具体页面的访问。
web代理实现对内网Web资源的安全访问:
Web代理有两种实现方式:
Web-Link和Web改写(默认)。
  • Web-link采用ActiveX控件方式,对页面进行转发。
  • Web改写方式采用脚本改写方式,将请求所得页面上的链接进行改写,其他网页内容不作修改。

从业务交互流程可以看出,Web代理功能的基本实现原理是将远程用户访问Web Server的过程被分成了两个阶段。首先是远程用户与NGFW虛拟网关之间建立HTTPS会话,然后NGFW虚拟网关再与Web Server建立HTTP会话。虚拟网关在远程用户访问企业内网Web Server中起到了改写、转发Web请求的作用。
文件共享
文件共享实现过程
  • 客户端向内网文件服务器发起HTTPS格式的请求,发送到USG防火墙。
  • USG防火墙将HTTPS格式的请求报文转换为SMB格式的报文。
  • USG防火墙发送SMB格式的请求报文给文件服务器。
  • 文件服务器接受请求报文,将请求结果发送给USG防火墙,用的是SMB报文。
  • USG防火墙将SMB应答报文转换为HTTPS格式。
  • 将请求结果(HTTPS格式的报文)发送到客户端。

端口转发
提供丰富的内网TCP应用服务。
广泛支持静态端口的TCP应用:
  • 单端口单服务器 (如:Telnet,SSH,MS RDP, VNC等) 。
  • 单端口多服务器 (如:Lotus Notes) 。
  • 多端口多服务器 (如:Outlook) 。
支持动态端口的TCP应用:
  • 动态端口 (如:FTP,Oracle) 。
提供端口级的访问控制。
端口转发实现原理
端口转发特点
  • 实现对内网TCP应用的广泛支持。
  • 远程桌面、outlook、Notes、FTP等。
  • 所有数据流都经过加密认证。
  • 对用户进行统一的授权、认证。
  • 提供对TCP应用的访问控制。
  • 只需标准浏览器,不用安装客户端。
网络扩展
  • 分离模式:用户可以访问远端企业内网 (通过虚拟网卡) 和本地局域网 (通过实际网卡) ,不能访问Internet。
  • 全路由模式:用户只允许访问远端企业内网 (通过虚拟网卡) ,不能访问Internet和本地局域网。
  • 手动模式:用户可以访问远端企业内网特定网段的资源 (通过虚拟网卡) ,对其它Internet和本地局域网的访问不受影响 (通过实际网卡) 。网段冲突时优先访问远端企业内网。
网络扩展实现过程
报文封装过程
可靠传输模式
快速传输模式
终端安全
主机检查
终端安全是在请求接入内网的主机上部署一个软件,通过该软件检查终端主机的安全状况。主要包括:主机检查、缓存清理。
主机检查:检查用户用来访问内网资源的主机是否符合安全要求。
主机检查策略包括如下检查项:
  • 杀毒软件检查
  • 防火墙检查
  • 注册表检查
  • 文件检查
  • 端口检查
  • 进程检查
  • 操作系统检查

缓存清理
USG可以在用户访问虚拟网关结束时,采用必要的手段清除终端.上的访问痕迹(例如生成的临时文件、Cookie等 ),以防止泄密,杜绝安全隐患。
清理范围:
  • Internet临时文件
  • 浏览器自动保存的密码
  • Cookie记录
  • 浏览器的访问历史记录
  • 回收站和最近打开的文档列表
  • 指定文件或文件夹
完善的日志功能
  • 日志查询
  • 日志导出
  • 虚拟网关管理员日志
  • 用户日志
  • 系统日志
认证授权
证书匿名认证
NGFW只通过验证用户的客户端证书来验证用户的身份。
1.用户在SSLVPN网关登录界面选择证书后,客户端会将客户端证书发送给网关。
2.网关会将客户端证书以及自己引用的CA证书的名称发送给证书模块。
3.证书模块会根据网关引用的CA证书检查客户端证书是否可信,并将结果返回给网关:
  • 如果网关引用的CA证书与客户端证书是同一个CA机构颁发的,且客户端证书在有效期内,则证书模块认为客户端证书可信,用户认证通过,继续执行4。
  • 另外,搜索公众号互联网架构师后台回复“2T”, 获取一份惊喜礼包。
  • 如果证书模块认为客户端证书不可信,用户认证不通过,则执行5。
4.网关根据用户过滤字段从客户端证书中提取用户名。
  • 网关会从自己的角色授权列表中查找用户所属角色从而确认此用户的业务权限。
5.网关将认证结果返回给客户端。
认证结果为通过的用户能够登录SSLVPN网关界面,以相应的业务权限来使用SSL VPN业务。
认证结果为不通过的用户会在客户端上看到“您的证书验证非法,请提供合法的证书”。
证书挑战认证
证书挑战认证是指将验证客户端证书与本地认证或服务器认证结合起来。

证书+本地用户名密码 证书+服务器认证
SSL VPN应用场景
SSL VPN单臂组网模式应用场景分析
在网络规划时,SVN的接口IP为内网IP地址,此地址需要能与所有被访问需求的服务器路由可达。
防火墙上需配置nat server,将SVN的地址映射到防火墙的某一公网IP. 上。也可以只映射部分端口,如443。如果外网用户有管理SVN的需求,还需要映射SSH、Telnet等端口。
SSLVPN双臂组网模式应用场景分析
  • 在此类组网环境中,SVN使用两个不同的网口连接外网与内网,这种组网方式下,具有清晰的内网、外网概念;无需做额外的配置,外网口对应虚拟网关IP,内网口配置内网管理IP。
  • 虛拟网关IP不一定需要经过NAT转换,只要外网用户能够访问此虚拟网关IP地址即可。内外网接口没有特定的物理接口,任何一个物理接口都可以作为内网或外网接口。
  • 图中路由器和交换机之间处于连接状态。这是因为客户网络中可能有部分应用不需要经过SSL加密,而是直接通过防火墙访问外网。这时就需要在交换机和路由器.上配置策略路由,需要建立SSLVPN的流量就转发到SVN上,而普通的应用就直接通过防火墙访问外网。


 楼主| 智慧谋略 发表于 2022-5-8 20:30:53 | 显示全部楼层
VPN 中 PPTP、 L2TP、 OpenVPN连接方式有什么区别?


一、PPTP、L2TP、OpenVPN三种隧道协议的概念
1、PPTP(Point to Point Tunneling Protocol,点对点隧道协议)默认端口号:1723
PPTP,即PPTF协议。该协议是在PPP协议的基础上开发的一种新的增强型安全协议,支持多协议虚拟专用网(VPN),可以通过密码身份验证协议(PAP)、可扩展身份验证协议(EAP)等方法增强安全性。可以使远程用户通过拨入ISP、通过直接连接Internet或其他网络安全地访问企业网。
点对点隧道协议(PPTP)是一种支持多协议虚拟专用网络的网络技术,它工作在第二层。通过该协议,远程用户能够通过 Microsoft NT工作站、Windows xp 、Windows 2000 和windows2003、windows7操作以及其它装有点对点协议的系统安全访问公司网络,并能拨号连入本地ISP,通过Internet 安全链接到公司网络。
PPTP协议是点对点隧道协议,其将控制包与数据包分开,控制包采用TCP控制。PPTP使用TCP协议,适合在没有防火墙限制的网络中使用。

2、L2TP(Layer 2 Tunneling Protocol,第二层隧道协议)
L2TP是一种工业标准的Internet隧道协议,功能大致和PPTP协议类似,比如同样可以对网络数据流进行加密。不过也有不同之处,比如PPTP要求网络为IP网络,L2TP要求面向数据包的点对点连接;PPTP使用单一隧道,L2TP使用多隧道;L2TP提供包头压缩、隧道验证,而PPTP不支持。
L2TP是一个数据链路层协议,基于UDP。其报文分为数据消息和控制消息两类。数据消息用投递 PPP 帧,该帧作为L2TP报文的数据区。L2TP不保证数据消息的可靠投递,若数据报文丢失,不予重传,不支持对数据消息的流量控制和拥塞控制。控制消息用以建立、维护和终止控制连接及会话,L2TP确保其可靠投递,并支持对控制消息的流量控制和拥塞控制。
L2TP是国际标准隧道协议,它结合了PPTP协议以及第二层转发L2F协议的优点,能以隧道方式使PPP包通过各种网络协议,包括ATM、SONET和帧中继。但是L2TP没有任何加密措施,更多是和IPSec协议结合使用,提供隧道验证。
L2TP使用UDP协议,一般可以穿透防火墙,适合在有防火墙限制、局域网用户,如公司、网吧、学校等场合使用。
PPTP和L2TP二个连接类型在性能上差别不大,如果使用PPTP不正常,那就更换为L2TP。
百科:
3、OpenVPN
OpenVpn的技术核心是虚拟网卡,其次是SSL协议实现。

虚拟网卡是使用网络底层编程技术实现的一个驱动软件,安装后在主机上多出现一个网卡,可以像其它网卡一样进行配置。服务程序可以在应用层打开虚拟网卡,如果应用软件(如IE)向虚拟网卡发送数据,则服务程序可以读取到该数据,如果服务程序写合适的数据到虚拟网卡,应用软件也可以接收得到。虚拟网卡在很多的操作系统下都有相应的实现,这也是OpenVpn能够跨平台一个很重要的理由。

OpenVPN使用OpenSSL库加密数据与控制信息:它使用了OpenSSL的加密以及验证功能,意味着,它能够使用任何OpenSSL支持的算法。它提供了可选的数据包HMAC功能以提高连接的安全性。此外,OpenSSL的硬件加速也能提高它的性能。

OpenVPN所有的通信都基于一个单一的IP端口,默认且推荐使用UDP协议通讯,同时TCP也被支持。

在选择协议时候,需要注意2个加密隧道之间的网络状况,如有高延迟或者丢包较多的情况下,请选择TCP协议作为底层协议,UDP协议由于存在无连接和重传机制,导致要隧道上层的协议进行重传,效率非常低下。

OpenVPN是一个基于SSL加密的纯应用层VPN协议,是SSL VPN的一种,支持UDP与TCP两种方式(说明:UDP和TCP是2种通讯协议,这里通常UDP的效率会比较高,速度也相对较快。所以尽量使用UDP连接方式,实在UDP没法使用的时候,再使用TCP连接方式)。
由于其运行在纯应用层,避免了PPTP和L2TP在某些NAT设备后面不被支持的情况,并且可以绕过一些网络的封锁(通俗点讲,基本上能上网的地方就能用OpenVPN)。
OpenVPN客户端软件可以很方便地配合路由表,实现不同线路(如国内和国外)的路由选择,实现一部分IP走VPN,另一部分IP走原网络。
百度百科:

二、PPTP、L2TP、OpenVPN三种隧道协议的优缺点对比
易用性: PPTP > L2TP > OpenVPN
速度: PPTP > OpenVPN UDP > L2TP > OpenVPN TCP
安全性: OpenVPN > L2TP > PPTP
稳定性: OpenVPN > L2TP > PPTP
网络适用性:OpenVPN > PPTP > L2TP

三、VPN协议的选择
电脑上优先使用PPTP,无法使用可以尝试L2TP,对安全性要求高的优先使用OpenVPN。手持设备推荐使用L2TP。
PPTP: 最常用,设置最简单,大多数设备都支持;
L2TP: 支持PPTP的设备基本都支持此种方式,设置略复杂,需要选择L2TP/IPSec PSK方式,且设置预共享密钥PSK;
OpenVPN:最稳定,适用于各种网络环境,但需要安装第三方软件和配置文件,较复杂。

四、使用VPN翻墙上网过程中的各种常见问题解决方法
1、连上VPN后无法访问网站?
很多人连上了VPN,QQ提示在美国登陆。却任然无法访问一些国外的网站,或者打不开,或者打开很慢。其实都是因为默认DNS的问题。连接VPN后IP已经更换为国外IP如果你之前设置的是国内dns,就会出现这些问题。
您只需要进入网上邻居->查看网络连接->右键本地连接(如果是无线上网,请选择无线连接)点击属性->找到TCP/IP协议点击属性,修改DNS为首选8.8.8.8备选8.8.4.4。停用本地连接再启用。或者进入命令提示行状态下输入“ipconfig /flushdns”再次连接VPN,就会发现一切都正常了。


8.8.8.8和8.8.4.4均为google的免费dns解析服务器,也可以使用OpenDNS为:
208.67.222.222
208.67.220.220
2、连不上VPN,提示800错误?
如果连不上vpn服务器,并且提示800错误。
首先,VPN必须要在联网状态下才能使用。
其次,请检查您的线路地址(vpn服务器地址)有没有填错,该栏是IP字段,诸如这样的格式:222.22.2.2(IP格式是用三个.分隔的数字,每格数字位数为1~3位),这段是不需要填入服务器地址一栏的。
如果都确认没有问题,但是还是连不上VPN服务器,那推荐您尝试vpn提供商所提供的客户端连接。
3、登录vpn服务器619错误?
如果您使用路由器上网,首先请尝试将您的路由器的DMZ设置成您的主机地址,看是否能够正常连接。
然后请您尝试将VPN链接的属性设置/安全/VPN类型改为PPTP就连接,然后再尝试一下。
如果还是不行,那么这种情况大数多原因为客户机连接Internet的网关 (如家庭宽带路由或公司上网网关路由或防火墙)NAT-T功能关闭或对VPN支持性不好,主要是对GRE及PPTP协议的NAT-T不支持。
可打开网关路由的NAT-T功能,如果还是出现错误,则需要更换网关设备,现在市面上大多数设备已经支持或者建议您换个网络环境试试看,如果其他网络环境可以,则基本可以断定是您的路由器或者防火墙不支持或者禁止了VPN PPTP协议,可以尝试打开这个选项。
如果你使用PPTP模式连接的话,需要开启TCP47和TCP1723这两个端口,也就是说路由器不能封这两个端口,使用L2TP模式时需要开启的是UDP 500、UDP 1701、UDP 4500这几个端口,同理路由器防火墙或者您安装的防火墙软件也不能屏蔽这些端口。如果路由器支持DMZ,请将路由器的DMZ设置成您的主机内网IP。
4、登录vpn服务器691错误?
a. 这种情况大数多原因为客户机连接VPN服务器异常中断,因为某些vpn提供商的免费用户限制一个帐户同时只有一个客户端连接使用,所以一旦异常断开,则需等待一段时间才能重新连接。
b. vpn服务大多是有流量限制的,如果您的流量用完了也会提示此错误。
c. 如果您的用户名含有特殊字符,如引号冒号等等,即使注册了帐户,但是由于VPN服务器不能识别这些特殊字符,VPN将拒绝认证,请您重新注册一个帐户。
5、登录vpn服务器768错误?
使用windows xp很容易出现768错误,可以尝试以下方法解决。
点击电脑左下角”开始” -> “运行”,输入命令 “services.msc”,然后在服务中找到并启用“IPSEC services”即可,如为了方便以后经常使用L2TP IPsec VPN,则可以把该项服务设置为“自动”。
6、登录vpn服务器792错误?
使用L2TP模式时候出现VPN 792错误,由于缺省的Windows XP L2TP 传输策略不允许L2TP 传输不使用IPSec 加密。VISTA和WIN7以上系统没有这个问题。
WIN XP用户需要修改注册表解决这个问题,手动修改:
a. 进入Windows XP 的“开始” “运行”里面输入“Regedt32”,打开“注册表编辑
器”,定位“HKEY_Local_Machine System CurrentControl Set Services RasMan Parameters ”主键。
b. 为该主键添加以下键值:
键值:ProhibitIpSec
数据类型:reg_dword
值:1
7、其他偶尔出现的错误提示(错误:691、721、756、651、711)怎么解决呢?
错误691:
a. 更换线路尝试。
b. 查看账户密码是否正确。
c. 登陆网站后台看下账户信息是否过期,或者看下在线还是离线状态。
错误721: 有防火墙限制、局域网用户,如果公司、网吧、学校等场合可能被限制。使用之前可以测试下。
错误756: 关闭连接器重新打开即可再次尝试连接即可。
错误651: 请重启计算机
错误711: 解决方法:启动Remote Access Connection Manager与Network Connections与Telephony服务。
启动方法一:开始->运行->在里面输入:services.msc ->(双击)Remote Access Connection Manager与Network Connections与Telephony ->启动这三项服务
启动方法二:新建一个文本文件(后缀为.txt)的文件,将下面的内容
复制进去:
@echo开启VPN执行环境必要系统服务
@pause
sc config TapiSrv start= AUTO
sc config Netman start= AUTO
sc config RasMan start= AUTO
Net start TapiSrv
Net start RasMan
Net start Netman
@pause
点击菜单->文件->另存为;文件类型选“所有文件”;文件名“服务.bat”;保存好后双击打开“服务.bat”,即可完成系统服务设置
8、连接不上免费VPN怎么办?
连接不上VPN一般有多种原因,有可能是您的网络不支持直接连接到VPN服务器,可以通过在命令行执行 ping vpn的ip 来测试。如果ping命令正常,那么请使用telnet vpn的ip 1723这个命令,如果无法连接,则说明您的防火墙或者路由器不支持PPTP的VPN,由于PPTP使用的TCP协议,适合没有防火墙限制的网络。而L2TP使用的是UDP协议,一般可以穿透防火墙,适合有防火墙限制、局域网用户,如公司、网吧、学校等场合。
9、能够连上VPN服务器,但是马上就断开或者什么网页也打不开了怎么办?
出现这种情况一般是用户使用路由器才有的。
a. 首先很有可能是您的路由器开启了QOS功能或SPI防火墙之类的会干扰VPN数据流的功能,请关闭它们以后再试试。
b. 如果所有网页都打不开,首先先确认路由器分配的dns是否已经修改(使用windows的用户需要清除dns缓存 执行命令ipconfig /flushdns),然后查看路由器的MTU是否是默认值1492,如果不是请修改为1492。

微软雅黑">区别如下:
  共同点:

  PPTP和L2TP都使用PPP协议对数据进行封装,然后添加附加包头用于数据在互联网络上的传输,两个协议非常相似。
  不同点:

  1.PPTP要求互联网络为IP网络。L2TP只要求隧道媒介提供面向数据包的点对点的连接。L2TP可以在IP(使用UDP),桢中继永久虚拟电路(PVCs),X.25虚拟电路(VCs)或ATM VCs网络上使用。
  2.PPTP只能在两端点间建立单一隧道。L2TP支持在两端点间使用多隧道。使用L2TP,用户可以针对不同的服务质量创建不同的隧道。
  3.L2TP可以提供包头压缩。当压缩包头时,系统开销(overhead)占用4个字节,而PPTP协议下要占用6个字节。
  4.L2TP可以提供隧道验证,而PPTP则不支持隧道验证。但是当L2TP或PPTP与IPSEC共同使用时,可以由IPSEC提供隧道验证,不需要在第2层协议上验证隧道
  使用上的不同:
  1、pptp使用简单方便,不需要做额外配置,连接、断开的速度快,要求防火墙、路由器支持,对网络环境要求比较高。而l2tp需要共享密钥和修改注册表(对win系列机器讲)
  2、l2tp在穿透方面有时候会比pptp强一些, 有一定的网络防闪断能力。适合pptp不能用的环境 OpenVPN穿透能力最强
  3、OpenVPN:穿透能力最强,适合校园网、公司局域网等受限网络环境,第一次使用要安装虚拟网卡。


 楼主| 智慧谋略 发表于 2022-5-8 20:31:37 | 显示全部楼层
大家在使用VPN的时候都会看到商家有提供PPTP VPN、L2TP  VPN、OpenVPN、SSH代理等多种协议选择,但是许多朋友却不知道它们之间有什么区别,也不知道该如何选择,今天整理了一些日常收集来的信息为大家解开这些困惑,要知道在不同的平台和环境下使用协议,其中每一种协议均有独特的功能和优势,在我们选择使用协议时,需要考虑自己的设备是支持什么协议,在安全性和速度之间权衡,以及考虑有没有协议被你的网络阻塞。以下是博主精心收集整理的信息,希望对大家有所帮助。
一、首先介绍下PPTP、L2TP、OpenVPN及SSH这四种协议的不同特点
1:PPTP VPN协议
PPTP协议它是点对点隧道协议,其将控制包与数据包分开,控制包采用TCP控制,用于严格的状态查询及信令信息;数据包部分先封装在PPP协议中,然封后装到GRE V2协议中。简单说,PPTP使用TCP协议,适合在没有防火墙限制的网络中使用。
2:L2TP VPN协议
L2TP它是国际标准隧道协议,它结合了PPTP协议以及第二层转发L2F协议的优点,能以隧道方式使PPP包通过各种网络协议,包括ATM、SONET和帧中继。但是L2TP没有任何加密措施,更多是和IPSec协议结合使用,提供隧道验证。简单说,L2TP使用UDP协议,大多可以穿透防火墙,适合在有防火墙限制及局域网用户,如有公司、网吧、学校等场合使用。PPTP和L2TP二个连接类型在性能上差别不大,如果使用PPTP不正常,那就更换为L2TP。
3:OpenVPN隧道协议
OpenVPN它是一个基于SSL加密的纯应用层的VPN协议,也是SSL VPN的一种,有支持UDP与TCP两种方式(说明:UDP和TCP是2种通讯协议,这里通常UDP的效率会比较高,速度也相对较快。所以尽量使用UDP连接方式,实在UDP没法使用的时候,再使用TCP连接方式)。
由于其运行在纯应用层,避免了PPTP和L2TP在某些NAT设备后面不被支持的情况,并且可以绕过一些网络的封锁(通俗点讲,基本上能上网的地方就能用OpenVPN)。
OpenVPN客户端软件能很方便地配合路由表,实现不同线路(如国内和国外)的路由选择,实现一部分IP走VPN,另一部分IP走原网络。
4:SSH隧道协议
SSH原本是用于UNIX类系统的远程登录和管理,由于SSH可以通过客户端软件在本地做一个SOCKS代理进行加密转发,因此它也被用于网络代理。一些喜欢用SSH的代理的人,会配合浏览器插件(如Firefox的AutoProxy,Chrome的Switchy)和自动列表,可实现对不同网址有选择性地代理。
二、然后介绍下PPTP、L2TP、OpenVPN这三种隧道协议的优缺点比较,暂ssh不列入比较。
1:首先针对PPTP 、L2TP 、 OpenVPN三种隧道协议的易用性进行比较,如下:
易用性:PPTP > L2TP > OpenVPN
2:再针对PPTP 、L2TP 、 OpenVPN三种隧道协议的安全性进行比较,如下:
安全性:OpenVPN > L2TP > PPTP
3:然后针对PPTP 、L2TP 、 OpenVPN三种隧道协议的速度进行比较,如下:
速度:PPTP > OpenVPN UDP > L2TP > OpenVPN TCP
4:针对PPTP 、L2TP 、 OpenVPN三种隧道协议的稳定性进行比较,如下:
稳定性:OpenVPN > L2TP > PPTP
5:最后针对PPTP 、L2TP 、 OpenVPN三种隧道协议的网络适应性进行比较,如下:
网络适用性:OpenVPN > PPTP > L2TP
三、最后说说该选择哪种VPN协议进行连接?
电脑上优先使用PPTP,无法使用可以尝试L2TP,如果你对安全性要求高的话就优先使用OpenVPN。手持设备推荐使用L2TP;
如果你对VPN隧道协议不了解,那么,请按照以下顺序进行尝试连接
1:PPTP——最常用,设置最简单,大多数设备都支持
2:L2TP——支持PPTP的设备基本都支持此种方式,设置略复杂,需要选择L2TP/IPSec PSK方式,且设置预共享密钥PSK
3:OpenVPN——最稳定,适用于各种网络环境,但需要安装第三方软件和配置文件,较复杂
特别提醒:
XP系统启用L2TP需要重启电脑,Vista,Win 7则无需重启。
PPTP与L2TP2个连接类型在性能上差别不大,如果使用PPTP不正常,那就更换为L2TP
个人使用经验
在使用VPN的时候应该首先尝试PPTP模式,若连接不了再用L2TP模式,一般来说都是可以连接成功的。另外,某些移动地区无法使用PPTP,必须得用L2TP。

 楼主| 智慧谋略 发表于 2022-5-8 20:32:20 | 显示全部楼层
VPN类型(PPTP、L2TP、OpenVPN、SSTP、IKEv2)
PPTP
PPTP(Point-to-Point Tunneling Protocol,点对点隧道协议)是由微软为了在拨号网络方面创建VPN而成立的一个团队开发而生,因此长期以来一直都是其企业内部的VPN标准协议。它也是一个通过搭配各种认证方法(通常是MS-CHAP v2)以提供安全性的VPN协议。因为PPTP协议作为一个在几乎所有有VPN能力的平台和设备上都可以无需安装额外软件而使用的标准,它至今仍然是企业和VPN供应商们的热门选择。同时,它有着低计算开销即可实现的优势(通俗地说就是运行速度很快)。
  • 几乎所有平台都内置好了PPTP协议的VPN客户端
  • 非常易于搭建
  • 不够安全(弱势的MSCHAPv2依旧被广泛使用)
  • 绝对妥协于NSA
L2TP 以及 L2TP/IPsec
L2TP(Layer 2 Tunnel Protocol,第二层隧道协议)是一种协议本身不对通过的流量进行加密或实施保密措施的VPN协议。也正是因为这个原因,L2TP通常会结合IPsec加密套件(如下所述,类似于一种密码)来实现,以此提供安全性和隐私性。
L2TP/IPsec已经被内置于所有现代化操作系统以及具有VPN功能的设置,同时它也如PPTP一般,操作简单、可快速搭建(实际上它与PPTP使用的设备通常也是相同的)。
L2tp/IPsec会进行两次数据封装,这似乎会让速度慢下来。不过首先,它的加密解密行为发生在内核之中,其次LwTP/IPsec也允许多线程(OpenVPN并没有这个功能),这两点完全可以将两次数据封装造成的减速抵消掉,结果是L2TP在理论上会比OpenVPN更快。
  • 通常公认其安全
  • 易于搭建
  • 适用于全部现代化平台
  • 较OpenVPN更快
  • 或许已经向NSA妥协了(但未被证实)
  • 或许被NSA故意削弱过(但未被证实)
  • 会跟限制性防火墙产生冲突
OpenVPN
OpenVPN可以说是一种崭新的开源技术,它使用了OpenSSL库和SSLv3/TLSv1协议,通过与其他的技术融为一体,来提供一个强大而可靠的VPN解决方案。
  • 高度可配置性
  • 非常安全(如果使用了PFS完全正向加密,甚至对NSA都是安全的)
  • 可以绕过防火墙
  • 可以使用多种加密算法
  • 开源(因此可以很容易地去检查项目中的后门情况或者其他有可能被NSA修改过的地方)
  • 需要第三方软件
  • 安装过程比较繁琐
  • 尽管在努力改善对移动端设备的支持,缺还是不及桌面端的完善程度
SSTP
SSTP(Secure Socket Tunneling Protocol,安全套接字隧道协议)是微软在Windows Vista SP1时推出的,虽然它现在可用于Linux、RouterOS和SEIL,但是它极大程度上还是一种仅限Windows平台的协议(让它支持苹果设备的可能性等同于地狱里面出现了一个雪球)。
  • 非常安全(这取决于加密方式,不过通常使用AES就非常强大了)
  • 完全集成到了Windows操作系统中(Windows Vista SP1, Windows 7, Windows 8)
  • 微软官方支持
  • 可以绕过大多数防火墙
  • 只有在Windows环境才能真正工作
  • 作为微软的专有标准,不能被独立核查出后门以及其他问题
IKEv2
IKEv2(Internet Key Exchange version 2,因特网密钥交换版本2)基于IPSec隧道协议,由微软和思科联合开发,并被兼并到了Windows7及以上版本中。
IKEv2有着非常实用的自动重连特性,当用户暂时失去互联网连接(比如进出火车隧道)的时候,它会自动重新建立VPN连接。对于手机用户来说确实是喜大普奔。Ikev2能跑在几乎所有iOS定制的VPN应用上,为了那些使用苹果公司官方VPN API的人无需越狱来使用它(也正因为这些优势,能让VPN供应商能够很容易地把更新配置文件推送到使用VPN的用户或者应用程序上)。
  • 比PPTP,SSTP和L2TP更快,它不涉及在点对点协议(Point-to-Point protocols,PPP)上的开销
  • 非常稳定 - 尤其是切换网络或者在短暂的网络连接丢失之后重新连接的时候
  • 非常安全 - 支持AES 128,AES 192,AES 256以及3DES加密算法
  • 易于安装和配置 - 至少在用户端是如此
  • 协议也支持黑莓的设备
  • 暂时还不支持很多的平台
  • 在服务器上搭建IKEv2相对来说很费劲,这也是很多问题的隐患所在 我们所对它的信任仅因为它进行了开源


高级模式
B Color Image Link Quote Code Smilies

本版积分规则

Archiver|手机版|小黑屋|探索掌握未知、共创美好未来

GMT+8, 2026-9-18 05:00 , Processed in 0.063097 second(s), 44 queries .

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表