VPN工作原理课件.ppt
《VPN工作原理课件.ppt》由会员分享,可在线阅读,更多相关《VPN工作原理课件.ppt(47页珍藏版)》请在三一文库上搜索。
1、东南大学信息安全学科研究生学位课东南大学信息安全学科研究生学位课网络信息安全理论与技术网络信息安全理论与技术黄黄 杰杰信息安全研究中心信息安全研究中心附附 VPN工作原理工作原理VPN http:/ VPN概述2 隧道技术3 用户认证4 L2TP协议5 应用IPSec构建VPN1 VPN概述概述1.1 VPN概述VPN(VirtualPrivateNetwork,虚拟专用网)。“虚拟”(Virtual)指的是一种逻辑连接,“专用或私有”(Private)指的是排他性的连接,“网络”(Network)指按某种协议进行通信的计算机集合。虚拟专用网络可以实现不同网络的组件和资源之间的相互连接。虚拟专
2、用网络能够利用Internet或其它公共互联网络的基础设施为用户创建隧道,并提供与专用网络一样的安全和功能保障。VPN是对在公共通信基础设施上构建的“虚拟专用或私有网”连接技术的总称。VPN与真实网络的差别在于VPN以隔离方式通过公用网,VPN外的节点不能与VPN内的节点通信。VPN的技术特点的技术特点采用加密、认证和隧道技术,利用公共通信网络设施的一部分来发送专用网络信息。为相互通信的节点建立一个相对封闭的、逻辑上的专用网络。只允许特定的利益集团内(VPN内部)建立对等连接,保证在网络中传输的数据的保密性。能灵活利用多种公用远程通信网络来实现VPN内容不通信。PSTN/N-ISDN,PSPD
3、N,FR/ATM,或公用IP网等实现不同内部局域网之间、网络与主机之间的远程信息交换。VPN的技术特点的技术特点性价比高具有服务质量保障措施能够提供强大的接入控制和入侵保护,保证内部信息交换的保密性。1.2 VPN分类分类根据网络类型的差异,IP VPN可分为两种类型:Client-LAN和LAN-LAN类型。Client-LAN类型的VPN Client-LAN类型的VPN也称为Access VPN,即远程访问方式的VPN。它提供了一种安全的远程访问手段,例如,出差在外的员工,有远程办公需要的分支机构,都可以利用这种类型的VPN,实现对企业内部网络资源进行安全的远程访问。VPN设备INTER
4、NETVPN隧道网络AClient-LAN类型示意图LAN-LAN类型的VPN为了在不同局域网之间建立安全的数据传输通道,例如在企业内部各分支机构之间或者企业与其合作者之间的网络进行互联,可以采用LAN-LAN类型的VPN。而采用LAN-LAN类型的VPN,可以利用基本的Internet和Intranet网络建立起全球范围内物理的连接,再利用VPN的隧道协议实现安全保密需要,就可以满足公司总部与分支机构以及合作企业间的安全网络连接。VPN设备INTERNETVPN隧道网络网络A ALAN-LAN类型示意图VPN设备网络网络B B1.3 VPN基本原理基本原理VPN的基本思想很容易理解,假设公司
5、有两个网络,相距很远,要用VPN连接,由两个VPN设备建立专用通道,数据传输过程如下图所示:VPN设备INTERNET网络VPN设备网络主机主机V1V2A B B 用户数据A B 用户数据新增头部原分组VPN设备1封装后的分组V1V2A B B 用户数据A B 用户数据新增头部VPN设备2拆封后的分组VPN设备2拆封前的分组VPN基本原理示意图(1)主机A建立分组,将其IP地址作为源地址,将主机B的IP地址作为目标地址,将分组发送到VPN设备1,通常是网关。(2)分组到达VPN设备1,VPN设备1在分组中增加一新头。在此分组中,将分组的源IP地址写为自己的IP地址V1,目标地址写为对等VPN设
6、备2的IP地址V2,然后发送。(3)分组通过Internet到达VPN设备2,VPN设备2能够识别新增的头部,对其进行拆除,从而得到第1步由主机A生成的原分组,然后根据分组的IP地址信息,进行正常的转发。1.4 实现实现VPN的关键技术的关键技术实现VPN的关键技术有:隧道化协议(Tunneling Protocol)隧道技术是将分组封装(Capsule)的技术,它是VPN实现以内部网地址通信与多协议通信的重要功能,PPTP、L2TP、IPSec、GRE和GTP被广泛采用。认证协议 在远程访问VPN中,使用了用户名及口令,它们被用来判断用户名是否有权访问。PPP采用了PAP(Password
7、Authentication Protocol)及CHAP(Challenge Handshake Authentication Protocol)等规程进行认证。PPTP及L2TP等隧道协议采用这种PPP的认证协议。加密技术 加密技术由IPSec ESP(Encapsulating Secutity Payload)。2 隧道技术隧道技术隧道技术是一种通过使用互联网络的基础设施在网络之间传递数据的方式。使用隧道传递的数据(或负载)可以是不同协议的数据帧或包。隧道协议将这些其它协议的数据帧或包重新封装在新的包头中发送。新的包头提供了路由信息,从而使封装的负载数据能够通过互联网络传递。被封装的数
8、据包在隧道的两个端点之间通过公共互联网络进行路由。被封装的数据包在公共互联网络上传递时所经过的逻辑路径称为隧道。一旦到达网络终点,数据将被解包并转发到最终目的地。注意隧道技术是指包括数据封装,传输和解包在内的全过程。封装化和加密方式多种多样。一般来说,只将数据加密的通信路径不能称作隧道。在一个分组上再加上一个头标才称作封装化。对封装化的数据分组是否加密取决于隧道协议。例如IPSec的ESP是加密封装化的协议,L2TP则不对分组加密,保持原样地进行封装。现有的封装协议主要包括两类:一类是二层隧道协议,由于隧道协议封装的是数据链路层的数据包,即OSI开放系统互联模型中的第2层的数据包,所以称之为第
9、2层隧道协议,如PPTP,L2F,L2TP主要用于构建远程访问型的VPN;另一类是三层隧道协议,如IPSec、GRE等,它把第3层隧道协议即网络层的各种协议直接封装到隧道协议中进行传输,由于被封装的是第3层的网络协议,所以称为第3层隧道协议。它主要应用于构建LAN-LAN型的VPN。2.1 二层隧道协议二层隧道协议 协议协议分项分项L2TPL2TPPPTPPPTPL2FL2F开发商开发商CiscoCisco,微软,朗讯,微软,朗讯,3COM3COM等等微软,朗讯,微软,朗讯,3COM3COM等等CiscoCisco全称全称第第2 2层隧道化协议层隧道化协议点对点隧道协议点对点隧道协议第第2 2
10、层转发层转发内容内容综合综合L2FL2F及及PPTPPPTP的数据链路层的数据链路层的链接隧道化协议(无加密的链接隧道化协议(无加密功能)功能)在在IPIP网中通过网中通过帧实现的连接型帧实现的连接型隧道化协议隧道化协议传送多个协议及内传送多个协议及内部地址的第部地址的第层转发协议层转发协议现状现状19991999年年8 8月发布月发布RFC2661RFC266119991999年年7 7月发布月发布RFC2637RFC2637RFC2341(1999RFC2341(1999年年5 5月月)2.2 三层隧道协议三层隧道协议3 用户认证用户认证用户认证是VPN的特点之一。在远程访问只有通过认证的
11、远程用户才能穿越Internet不受限制地利用内部网资源。这种认证机制主要由PPP功能实现,方法也有多种。RADIUS是为接入服务器开发的认证系统,具有统一管理多个访问用户的用户数据库功能。3.1 PPP认证方式认证方式略语名称RFCLCP参数PAPPassword Authentication ProtocolRFC 1334C0 23CHAP(with MD5)Challenge-Handshake Authentication ProtocolRFC 1994C2 23 05EAPPPP Extensible Authentication ProtocolRFC 2284C2 27主要的
12、主要的PPPPPP认证方式认证方式在链路建立的第2个阶段进行用户验证,最常用的认证协议有口令验证协议PAP和挑战-握手协议CHAP。(1)口令验证协议PAP。口令验证协议PAP是一种简单的明文验证方式。网络接入服务器NAS(NetworkAccessServer)要求用户提供用户名和口令,PAP以明文方式返回用户信息。这种验证方式的安全性较差,第三方可以很容易的获取被传送的用户名和口令,并利用这些信息与NAS建立连接获取NAS提供的所有资源。因此PAP无法提供避免受到第三方攻击的保障措施。(2 2)挑战)挑战-应答验证协议应答验证协议CHAPCHAPA=fmd5(S,口令)B=fmd5(S,口
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- VPN 工作 原理 课件
