找回密码
 立即注册
搜索

[网络] VPN的分类,协议,原理,应用

[复制链接]
智慧谋略 发表于 2022-5-8 23:10:47 | 显示全部楼层 |阅读模式
虚拟专用网络(Virtual Private Network ,简称VPN)指的是在公用网络上建立专用网络的技术。其之所以称为虚拟网,主要是因为整个VPN网络的任意两个节点之间的连接并没有传统专网所需的端到 端的物理链路,而是架构在公用网络服务商所提供的网络平台,如Internet、ATM(异步传输模式〉、Frame Relay (帧中继)等之上的逻辑网络,用户数据在逻辑链路中传输。它涵盖了跨共享网络或公共网络的封装、加密和身份验证链接的专用网络的扩展。VPN主要采用了隧 道技术、加解密技术、密钥管理技术和使用者与设备身份认证技术。
分类
  根据不同的划分标准,VPN可以按几个标准进行分类划分
  1. VPN的协议分类
VPN的隧道协议主要有三种,PPTPL2TPIPSec,其中PPTPL2TP协议工作在OSI模型的第二层,又称为二层隧道协议;IPSec是第三层隧道协议,也是最常见的协议。L2TPIPSec配合使用是目前性能最好,应用最广泛的一种。
“Internet 协议安全性 (IPSecurity)”是一种开放标准的框架结构,通过使用加密的安全服务以确保在 Internet 协议 (IP) 网络上进行保密而安全的通讯。
  2. 按VPN的应用分类
  1) Access VPN(远程接入VPN):客户端到网关,使用公网作为骨干网在设备之间传输VPN的数据流量
  2)Intranet VPN(内联网VPN):网关到网关,通过公司的网络架构连接来自同公司的资源
  3) Extranet VPN(外联网VPN):与合作伙伴企业网构成Extranet,将一个公司与另一个公司的资源进行连接
  3. 按所用的设备类型进行分类
  网络设备提供商针对不同客户的需求,开发出不同的VPN网络设备,主要为交换机,路由器,和防火墙
  1)路由器式VPN:路由器式VPN部署较容易,只要在路由器上添加VPN服务即可
  2)交换机式VPN:主要应用于连接用户较少的VPN网络
3)防火墙式VPN:防火墙式VPN是最常见的一种VPN的实现方式,许多厂商都提供这种配置类型
VPN按应用来分,
可分为VLL、VPLS、VPDN、VPRN。VPLS是一种基于L2 VPN(二层VPN)技术,它可以使电信运营商在还没有建设IP/MPLS网络的情况下,合理的利用现有的网络资源,利用现有的IP/ATM城域网为客户 提供了一种更经济、有效、实用的VPN解决方案。
技术
  1.隧道技术
  实现VPN的最关键部分是在公网上建立虚信道,而建立虚信道是利用隧道技术实现的,IP隧道的建立可以是在链路层和网络层。第二层隧道主要是PPP连接,如PPTPL2TP,其特点是协议简单,易于加密,适合远程拨号用户;第三层隧道是IPinIP,如IPSec其可靠性及扩展性优于第二层隧道,但没有前者简单直接。
  2. 隧道协议
  隧道是利用一种协议传输另一种协议的技术,即用隧道协议来实现VPN功能。为创建隧道,隧道的客户机和服务器必须使用同样的隧道协议。
  1)PPTP(点到点隧道协议)是一种用于让远程用户拨号连接到本地的ISP,通过因特网安全远程访问公司资源的新型技术。它能将PPP(点到点协议)帧封装成IP数据包,以便能够在基于IP的互联网上进行传输。PPTP使用TCP(传输控制协议)连接的创建,维护,与终止隧道,并使用GRE(通用路由封装)将PPP帧封装成隧道数据。被封装后的PPP帧的有效载荷可以被加密或者压缩或者同时被加密与压缩。
  2) L2TP协议:L2TPPPTPL2F(第二层转发)的一种综合,他是由思科公司所推出的一种技术。
  3)IPSec协议:是一个标准的第三层安全协议,它是在隧道外面再封装,保证了在传输过程中的安全。IPSec的主要特征在于它可以对所有IP级的通信进行加密。 
  3.加解密技术。
  加解密技术是数据通信中一现较成熟的技术,VPN可直接利用现有技术实现加解密。
  4.密匙管理技术
  密匙管理技术的主要任务是如何在公用数据网上安全地传递密匙而不被窃取。
  5.使用者与设备身份认证技术。
使用者与设备认证及时最常用的是使用者名称与密码或卡片式认证等方式。
VPN的实现技术-VLL VPRN VPDN VPLS
  VPN(虚拟专用网络)业务就是通过在公共网上构筑各种虚拟的专有通道,把物理上分散在各地的企业子网、远程分支机构、商业伙伴网、移动办公人 员等互连为逻辑上单一、安全、提供不同QoS的企业内部网,使得VPN内的用户如同身处同一个私有本地网中。VPN主要具有以下优点:
  • 安全通信:借助VPN,远程用户、商业伙伴及公司子网能够建立可信的连接,确保数据的安全传输;
  • 低成本:通过将数据流转移到低成本的IP网上,VPN解决方案将大幅度减少用户的网络建设与通信费用,并保护企业现有的网络投资;
  • 扩展性:VPN用户的增加和删除只是逻辑上的操作,无需专门的物理设备和连接,扩展非常容易;
  • 统一管理:通过VPN,企业能够对分散在各地的分支机构进行安全的统一管理与协调;
  • QoS保证:VPN能够为需要质量保证的业务提供一定的QoS。
  二、VPN实现技术
  VPN按照不同应用产生的不同组网形态分为四种类型:虚拟租用线(VLL)、虚拟专用路由网(VPRN)、虚拟专用拨号网(VPDN)以及虚拟专用LAN网段(VPLS),它们分别模拟了当前企业组网中的专线传输、路由转发、远程拨号访问、LAN。
  1.虚拟租用线(Virtual Leased Line)
VLL是VPN最简单的一种形式,模拟了企业网间的专线传输方式,采用了点到点的连接模型。边缘设备和用户节点间可以采用任何类型的连接 (如:ATM、帧中继等),用户节点间传送的数据对于IP隧道透明。从用户角度看,节点之间就像通过ATM、帧中继等专线直接互连。VLL通过 IPSEC,GRE或IP/IP等隧道协议提供了分散的企业子网间安全、不同QoS的专线连接,其组网如图1。

图1 VLL组网模型
  2.虚拟专用路由网(Virtual Private Routed Network)
  VPRN是对多点专用广域路由网络的模拟,通过虚拟路由,使得分散在不同地方的企业网间互相可以直接访问私有地址。这里它利用公用IP网络,在 多个VPN成员之间建立起一个虚拟的通道网络, 通过使用虚拟路由,在多个VPN成员之间建立起了一个虚拟网络,其中不仅包括了成员站点之间的路径,还包括了备份路径。从VPN用户的角度看来它们之间就 是一个完整的企业网,用户感觉不到不同的成员站点间是通过VPRN连接起来的。在实现中,每个VPRN维护单独的路由表和转发表,表中存储的是网络层 (IP)可达信息。它的组网如图2所示。

图2 VPRN组网模型
  3.虚拟专用拨号网(Virtual Private Dial Network)
  VPDN是远程拨号访问企业网内部资源的模拟,它通过L2TP、PPTP或L2F等协议使得分散在各地的主机只要接入当地接入服务器就可以受控 地连入企业内部网中。VPDN允许远端用户按需接入其需要接入的网络。远端用户通过PSTN/ISDN拨入公共IP网,并由网络边缘设备将数据包隧穿公网 以传送至目的网络。VPDN的组网模型见图3。

图3 VPDN组网模型
  4.虚拟专用LAN网段(Virtual Private LAN Segments)
  VPLS是企业内部局域网的一种模拟,它利用公共IP资源建立虚拟的专用局域网。VPLS在拓扑结构和网络运行方面与VPRN类似,不同的是运 营商的边缘节点设备使用链路层桥接技术而不是网络层转发。VPLS的组网采用广播或组播技术,直接转发MAC层信息,对网络层所用协议完全透明,可以方便 地实现多协议传输。其组网模型见图4。

图4 VPLS组网模型
  三、VPN的总体网络结构
  用户根据自己的需要既可以只使用上述一种网络,也可以采用上述几种网络的组合,实现更全面的功能,各种网络组合的VPN总体典型组网如图5。企业的各用户节点、移动主机通过接入设备、边缘设备间的各种虚拟专用通道连成了企业专用的VPN网。

图5 VPN总组网图
  1. 设备描述
  边缘设备为具有IP隧道、虚拟IP路由或 MAC、VPDN功能的路由器或其它综合性设备,该设备可以由运营商也可以由企业自己提供。
  接入设备作为运营商设备,可提供各种接入手段,如PSTN、ATM、Ethernet。
  用户节点可以是企业内部的子网,也可以是用户主机。
  移动主机则是企业在各地漫游的单个用户主机。
  2. 设备连接
  边缘设备之间通过IP隧道或MPLS相连,可以为在骨干网中传输数据提供各种级别的安全保护,同时各边缘设备间通过虚拟路由信息或MAC层信息为VPN中信息的准确转发提供保障。
  移动主机和接入设备间通过PPP、PPPOA或PPPOE进行连接。
  接入设备和边缘设备通过VPDN隧道连接,并据此为移动主机和边缘设备建立起一条虚拟PPP连接,移动主机从连入的边缘设备得到一个VPN内的私有地址,从而可受控地访问整个VPN网。
  用户节点和边缘设备间可通过IP、ATM VCC、FR VCC、MPLS等进行连接。

  四、VPN的协议
  VPN通过一系列的隧道协议实现把企业中分散的用户和子网连成一个整体。根据隧道中封装的协议层次,这些隧道协议分为: 二层隧道协议(如L2TP、PPTP、L2F),三层隧道协议(如IPSEC、GRE等)以及位于二层和三层之间的MPLS协议。其中,二层隧道协议主要 用于VPDN业务;三层隧道协议通常用于不同子网间的连接;而IPSEC协议的安全功能可以为各种组网提供安全保护;MPLS可以提供QoS和一定的安全 保护。


openvpn原理

之前公司一直使用openvpn,感觉很厉害这个软件,就了解了一下原理,记录在这里。

    VPN直译就是虚拟专用通道,是提供给企业之间或者个人与公司之间安全数据传输的隧道,OpenVPN无疑是Linux下开源VPN的先锋,提供了良好的性能和友好的用户GUI。该软件最早由James Yonan编写。
    OpenVPN允许参与建立VPN的单点使用预设的私钥,第三方证书,或者用户名/密码来进行身份验证。它大量使用了OpenSSL加密库,以及SSLv3/TLSv1协议。

 OpenVPN能在Linux、xBSD、Mac OS X与Windows 2000/XP上运行。它并不是一个基于Web的VPN软件,也不与IPsec及其他VPN软件包兼容。
    OpenVpn的技术核心是虚拟网卡,其次是SSL协议实现,由于SSL协议在其它的词条中介绍的比较清楚了,这里重点对虚拟网卡及其在OpenVpn的中的工作机理进行介绍:

  虚拟网卡是使用网络底层编程技术实现的一个驱动软件,安装后在主机上多出现一个网卡,可以像其它网卡一样进行配置。服务程序可以在应用层打开虚拟网卡,如果应用软件(如IE)向虚拟网卡发送数据,则服务程序可以读取到该数据,如果服务程序写合适的数据到虚拟网卡,应用软件也可以接收得到。虚拟网卡在很多的操作系统下都有相应的实现,这也是OpenVpn能够跨平台一个很重要的理由。

  在OpenVpn中,如果用户访问一个远程的虚拟地址(属于虚拟网卡配用的地址系列,区别于真实地址),则操作系统会通过路由机制将数据包(TUN模式)或数据帧(TAP模式)发送到虚拟网卡上,服务程序接收该数据并进行相应的处理后,通过SOCKET从外网上发送出去,远程服务程序通过SOCKET从外网上接收数据,并进行相应的处理后,发送给虚拟网卡,则应用软件可以接收到,完成了一个单向传输的过程,反之亦然。
      OpenVPN所有的通信都基于一个单一的IP端口,默认且推荐使用UDP协议通讯,同时TCP也被支持。OpenVPN连接能通过大多数的代理服务器,并且能够在NAT的环境中很好地工作。服务端具有向客户端“推送”某些网络配置信息的功能,这些信息包括:IP地址、路由设置等。OpenVPN提供了两种虚拟网络接口:通用Tun/Tap驱动,通过它们,可以建立三层IP隧道,或者虚拟二层以太网,后者可以传送任何类型的二层以太网络数据。传送的数据可通过LZO算法压缩。IANA(Internet Assigned Numbers Authority)指定给OpenVPN的官方端口为1194。OpenVPN 2.0以后版本每个进程可以同时管理数个并发的隧道。
  OpenVPN使用通用网络协议(TCP与UDP)的特点使它成为IPsec等协议的理想替代,尤其是在ISP(Internet service provider)过滤某些特定VPN协议的情况下。
  在选择协议时候,需要注意2个加密隧道之间的网络状况,如有高延迟或者丢包较多的情况下,请选择TCP协议作为底层协议,UDP协议由于存在无连接和重传机制,导致要隧道上层的协议进行重传,效率非常低下。
 楼主| 智慧谋略 发表于 2022-5-8 23:11:24 | 显示全部楼层
什么是vpn

  VPN英文全称:Virtual Private Network(虚拟专用网络)。VPN被定义为通过一个公用互联网络建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定隧道,使用这条隧道可以对数据进行几倍加密达到安全使用互联网的目的,广泛使用企业办公当中,虚拟专用网也可以是针对企业内部网的扩展,虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,用于经济有效地连接到商业伙伴和用户的安全外联网虚拟专用网,因此很多办公一族在自己电脑中也需要建立VPN连接,方便远程办公等等。

  

  由于VPN是在Internet上临时建立的安全专用虚拟网络,用户就节省了租用专线的费用,在运行的资金支出上,除了购买VPN设备,企业所付出的仅仅是向企业所在地的ISP支付一定的上网费用,也节省了长途电话费。这就是VPN价格低廉的原因。

  越来越多的用户认识到,随着Internet和电子商务的蓬勃发展,经济全球化的最佳途径是发展基于Internet的商务应用。随着商务活动的日益频繁,各企业开始允许其生意伙伴、供应商也能够访问本企业的局域网,从而大大简化信息交流的途径,增加信息交换速度。这些合作和联系是动态的,并依靠网络来维持和加强,于是各企业发现,这样的信息交流不但带来了网络的复杂性,还带来了管理和安全性的问题,因为Internet是一个全球性和开放性的、基于TCP/IP 技术的、不可管理的国际互联网络,因此,基于Internet的商务活动就面临非善意的信息威胁和安全隐患。

  VPN的工作原理

  1、通常情况下,VPN网关采取双网卡结构,外网卡使用公网IP接入Internet。

  2、网络一(假定为公网internet)的终端A访问网络二(假定为公司内网)的终端B,其发出的访问数据包的目标地址为终端B的内部IP地址。

  3、网络一的VPN网关在接收到终端A发出的访问数据包时对其目标地址进行检查,如果目标地址属于网络二的地址,则将该数据包进行封装,封装的方式根据所采用的VPN技术不同而不同,同时VPN网关会构造一个新VPN数据包,并将封装后的原数据包作为VPN数据包的负载,VPN数据包的目标地址为网络二的VPN网关的外部地址。

  4、网络一的VPN网关将VPN数据包发送到Internet,由于VPN数据包的目标地址是网络二的VPN网关的外部地址,所以该数据包将被Internet中的路由正确地发送到网络二的VPN网关。

  5、网络二的VPN网关对接收到的数据包进行检查,如果发现该数据包是从网络一的VPN网关发出的,即可判定该数据包为VPN数据包,并对该数据包进行解包处理。解包的过程主要是先将VPN数据包的包头剥离,再将数据包反向处理还原成原始的数据包。

  6、网络二的VPN网关将还原后的原始数据包发送至目标终端B,由于原始数据包的目标地址是终端B的IP,所以该数据包能够被正确地发送到终端B。在终端B看来,它收到的数据包就和从终端A直接发过来的一样。

  7、从终端B返回终端A的数据包处理过程和上述过程一样,这样两个网络内的终端就可以相互通讯了。

  通过上述说明可以发现,在VPN网关对数据包进行处理时,有两个参数对于VPN通讯十分重要:原始数据包的目标地址(VPN目标地址)和远程VPN网关地址。根据VPN目标地址,VPN网关能够判断对哪些数据包进行VPN处理,对于不需要处理的数据包通常情况下可直接转发到上级路由;远程VPN网关地址则指定了处理后的VPN数据包发送的目标地址,即VPN隧道的另一端VPN网关地址。由于网络通讯是双向的,在进行VPN通讯时,隧道两端的VPN网关都必须知道VPN目标地址和与此对应的远端VPN网关地址。


  好用的VPN有哪些(分类)

  根据不同的划分标准,VPN可以按几个标准进行分类划分:

  1、按VPN的协议分类:

  VPN的隧道协议主要有三种,PPTP、L2TP和IPSec,其中PPTP和L2TP协议工作在OSI模型的第二层,又称为二层隧道协议;IPSec是第三层隧道协议。

  2、按VPN的应用分类:

  (1)Access VPN(远程接入VPN):客户端到网关,使用公网作为骨干网在设备之间传输VPN数据流量;

  (2)Intranet VPN(内联网VPN):网关到网关,通过公司的网络架构连接来自同公司的资源;

  (3)Extranet VPN(外联网VPN):与合作伙伴企业网构成Extranet,将一个公司与另一个公司的资源进行连接。

  3、按所用的设备类型进行分类:

  网络设备提供商针对不同客户的需求,开发出不同的VPN网络设备,主要为交换机、路由器和防火墙:

  (1)路由器式VPN:路由器式VPN部署较容易,只要在路由器上添加VPN服务即可;

  (2)交换机式VPN:主要应用于连接用户较少的VPN网络;

  (3)防火墙式VPN:防火墙式VPN是最常见的一种VPN的实现方式,许多厂商都提供这种配置类型

  4、按照实现原理划分:

  (1)重叠VPN:此VPN需要用户自己建立端节点之间的VPN链路,主要包括:GRE、L2TP、IPSec等众多技术。

  (2)对等VPN:由网络运营商在主干网上完成VPN通道的建立,主要包括MPLS、VPN技术。

  VPN的实现方式

  VPN的实现有很多种方法,常用的有以下四种:

  1、VPN服务器:在大型局域网中,可以通过在网络中心搭建VPN服务器的方法实现VPN。

  2、软件VPN:可以通过专用的软件实现VPN。

  3、硬件VPN:可以通过专用的硬件实现VPN。

  4、集成VPN:某些硬件设备,如路由器、防火墙等,都含有VPN功能,但是一般拥有VPN功能的硬件设备通常都比没有这一功能的要贵。


  常用VPN技术

  1、MPLS VPN是一种基于MPLS技术的IP VPN,是在网络路由和交换设备上应用MPLS(MulTIprotocol Label Switching,多协议标记交换)技术,简化核心路由器的路由选择方式,利用结合传统路由技术的标记交换实现的IP虚拟专用网络(IP VPN)。MPLS优势在于将二层交换和三层路由技术结合起来,在解决VPN、服务分类和流量工程这些IP网络的重大问题时具有很优异的表现。因此,MPLS VPN在解决企业互连、提供各种新业务方面也越来越被运营商看好,成为在IP网络运营商提供增值业务的重要手段。MPLS VPN又可分为二层MPLS VPN(即MPLS L2 VPN)和三层MPLS VPN(即MPLS L3 VPN)。

  2、SSL VPN是以HTTPS(Secure HTTP,安全的HTTP,即支持SSL的HTTP协议)为基础的VPN技术,工作在传输层和应用层之间。SSL VPN充分利用了SSL协议提供的基于证书的身份认证、数据加密和消息完整性验证机制,可以为应用层之间的通信建立安全连接。SSL VPN广泛应用于基于Web的远程安全接入,为用户远程访问公司内部网络提供了安全保证。

  3、IPSec VPN是基于IPSec协议的VPN技术,由IPSec协议提供隧道安全保障。IPSec是一种由IETF设计的端到端的确保基于IP通讯的数据安全性的机制。它为Internet上传输的数据提供了高质量的、可互操作的、基于密码学的安全保证。


高级模式
B Color Image Link Quote Code Smilies

本版积分规则

Archiver|手机版|小黑屋|探索掌握未知、共创美好未来

GMT+8, 2026-9-18 05:00 , Processed in 0.070843 second(s), 32 queries .

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表