IP网络构建VPN网络的若干种技术

来源 :网络与信息 | 被引量 : 0次 | 上传用户:sysu_allan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  当一种资源开始稀缺时,人们总会创造更多的资源或者寻找更好的替代资源;当资源开始丰富的时候,人们又会开始浪费资源,最终导致资源再次稀缺。网络带宽就是这样,带宽和应用需求在不断赛跑,尽管带宽越来越宽,但是人们总是有越来越多的带宽需求。所以解决带宽稀缺的方法不仅包括寻找更高的带宽,同时也需要充分地利用现有带宽。
  构建VPN网络的基础网络平台可以是IP网络,也可以是ATM网络或者FR网络等。基于ATM/FR等网络构建的虚拟专用网络都属于传统数据专网的范畴,本文重点讨论基于IP网络构建虚拟专用网络的若干种技术。
  根据构建VPN的基础网络平台的层次不同,可以将VPN划分为二层VPN,比如利用VLAN在以太网络上实现多个虚拟网络;三层VPN,比如利用IPSec 实现VPN等;四层VPN,比如利用SSL技术构建VPN。至于在国内应用较多的基于TDM技术实现数据网络,比如DDN等,则一般将其称为数据专网,而不再将其纳入VPN的概念,尽管数据专网也是在电信运营商提供的统一的数据网络平台上,利用时分复用等技术构建的虚拟的用户专用网络。
  
  链路加密机实现VPN
  
  链路加密机指的是针对具体的链路层协议提供数据加密功能的设备,比如ATM加密机、帧中继加密机、DDN加密机等。加密机的特点是必须在链路两端配对使用,比如一个企业租用一条64K的链路,那么必须在链路两端分别部署加密机。利用链路加密机可以实现链路两端的网络之间通信的保密性,但是其组网方式也因此受到限制,不能实现任意两点之间灵活的加密保护。
  随着Internet和宽带网络的发展,链路加密机已经不适合在Internet和宽带网络环境下应用了,因为企业利用Internet构建Intranet时,企业两个分支机构之间网络连接可能会跨越很多种链路,比如一方接入利用ADSL,然后通过运营商的骨干ATM网络达到另外一段城域网,在这样的网络环境下利用链路加密机实现端到端的网络保护是不可能的。
  
  基于IPSec 的VPN
  
  基于IPSec的VPN主要目的是解决网络通信的安全性,和利用开放的Internet实现异地的局域网络之间的虚拟连接,IPSec VPN既可以在IPv4网络也可以在IPv6网络中部署。在典型的基于IPSec的VPN组网模式中,体现了移动用户接入VPN(Access VPN)、企业分支机构同总部之间构建的Intranet VPN,以及企业同合作伙伴之间构建的Extranet VPN。
  基于IPSec的VPN不依赖于网络接入方式,它可以在任意基础网络上部署,而且可以实现端到端的安全保护,即两个异地局域网络的出口上只要部署了基于IPSec 的网关设备,那么不管采用何种广域网络都能够保证两个局域网络安全地互联在一起。
  
  基于SSL的VPN
  
  SSL (Secure Socket Layer,安全套接字层)是Netscape公司开发的协议软件,目的是保护HTTP协议,但是这个协议本身可以保护任何一种基于TCP协议的应用。
  基于SSL也可以构建VPN,因为SSL在Socket层上实施安全措施,因此它可以针对具体的应用实施安全保护,目前应用最多的就是利用SSL实现对Web应用的保护。
  在应用服务器前面需要部署一台SSL服务器,它负责接入各个分布的SSL客户端。这种应用模式也是SSL主要的应用模式,类似于IPSec VPN中的Access VPN模式,如果企业分布的网络环境下只有这种基于C/S或B/S架构的应用,不要求各分支机构之间的计算机能够相互访问,则可以选择利用SSL构建简单的VPN。具备这种应用模式的企业有:证券公司为股民提供的网上炒股,金融系统的网上银行,中小企业的ERP等。
  基于SSL的VPN部署起来非常简单,只需要一台服务器和若干客户端软件。
  
  基于MPLS的VPN
  
  MPLS(Multi Protocol Label Switch,多协议标签交换)协议设计的目的是希望利用三层以太网交换机一次路由多次转发的思想,用来提高路由器的转发性能,其基本的原理则是在报文中增加一个TAG字段,在数据报文经过的路径上的设备根据该标签决定下一步的转发方向。这是完全不同于传统路由器通过查路由表确定数据报文下一步转发方向的方法,路径上的路由转发设备需要运行LDP标签分发协议,来相互通知对不同TAG的处理办法。利用MPLS协议,可以在纯粹的IP网络上实现虚拟专用网络,但是此虚拟专用网络不能保证用户数据的安全性。
  利用MPLS构建的VPN网络需要全网的设备都支持MPLS协议,而IPSec VPN则仅仅需要部署在网络边缘上的设备具备IPSec协议的支持即可。从这一点上来看,IPSec VPN非常适合企业用户在公共IP网络上构建自己的虚拟专用网络,而MPLS则只能由运营商进行统一部署。这种建立VPN的方式有一点利用IP网络模拟传统的DDN/FR等专线网络的味道,因为在用户使用MPLS VPN之前,需要网络运营者根据用户的需求在全局的MPLS网络中为用户设定通道。MPLS VPN隧道划分的原理是网络中MPLS路由器利用数据包自身携带的通道信息来对数据进行转发,而不再像传统的路由器那样要根据IP包的地址信息来匹配路由表查找转发路径。这种做法可以减少路由器寻址的时间,而且能够实现资源预留,保证制定VPN通道的服务质量。
  MPLS本身不能提供对数据的安全性,MPLS协议封装的数据没有经过任何的加密处理,仅仅是在报文中增加一个TAG标识,这个标识被路由设备用来进行数据链路的识别和对数据的快速转发使用。
  MPLS更适合运营商部署,而不适合企业用户自己建设,运营商部署了MPLS网络之后,可以向企业用户提供具有服务质量保证的网络传输服务。但是如果用户希望保障自己的数据在网络传输中的安全性还是需要借助IPSec VPN或者SSL VPN来实现。
  
  基于L2TP的VPN
  
  L2TP协议由 IETF 起草,微软、 Ascend 、Cisco、 3Com 等公司参与。该协议结合了众多公司支持的PPTP(Point to Point Tunneling Protocol,点对点隧道协议),和 Cisco、北方电信等公司支持的 L2F(Layer 2 Forwarding,二层转发协议)。 L2TP(Layer 2 Tunneling Protocol,二层隧道协议)结合了上述两个协议的优点,将很快地成为 IETF 有关二层隧道协议的工业标准。 L2TP 作为更优更新的标准,已经得到了诸多厂商的支持,将是使用最广泛的 VPN 协议。
  利用L2TP来构建企业的VPN,一样需要运营商支持,因为LAC一般是在传统电话交换网络中部署的,并且一个公司的分支机构以及移动办公的员工在地域上分布很广,所以需要各地的运营商都具备LAC才能够实现企业大范围构建VPN网络。当然企业也可以构建自己的基于L2TP的VPN网络。
  在L2TP VPN中,用户端的感觉就像是利用PPP协议直接接到了企业总部的PPP端接入设备上一样,其地址分配可以由企业通过DHCP来分配,认证方式可以沿用PPP一直沿用的各种认证方式,并且L2TP是IETF定义的,其MIB库也将定义出来,从而可以实现全局的网络管理。
其他文献
摘要:本文试图改革以教授软件的用法为主要内容的教学方式,把该软件的学习作为一个作品产生的中间过程来全面考虑,从而提高学生的学习积极性和有效性,从而帮助学生获得一门立身之技术。  关键词:Photoshop;图像处理;教学改革  中图分类号:TP317文献标识码:A    Photoshop是一个能进行图像处理和平面设计的软件,也是大部分职业院校都开设的一门课程。然而,会使用Photoshop的多,
期刊
摘要:总认为程序设计是软件工作人员的基本功,但现在在高等学校,一般也都根据不同的需要选用不同的程序设计课程。其中C语言作为一门程序语言基础课,由于其功能强、使用灵活等优点受到广泛的欢迎。也就是说C语言已经成为了学习程序设计语言的一个必要的基础。笔者根据多年的教学经验,对如何学好C语言进行了探讨。  关键词:C语言;数据结构:算法    1、引言    经过这些年的教学和实践,我深深地体会到C语言对
期刊
摘要:本文介绍了DSS决策支持系统相关理论及决策的意义。决策者依据决策来指导工作,预测本部门事业未来,高效地控制企事业行为,帮助部门实现规划目标。同时也分析了运筹学与决策的关系。模型与决策的关系,以及构造决策系统的方法。  关键词:信息管理系统;决策支持系统;运筹学;建模与求解    1、引言    数字计算机应用于管理领域,主要是进行数据处理和编制报表,实现数据库管理办公自动化。通常把这类系统所
期刊
迈拓硬盘回来了!继国际知名存储厂商希捷斥巨资并购迈拓(Maxtor)之后,迈拓品牌在移动存储领域再次焕发新的活力。秉承迈拓“钻石”系列硬盘的优质品牌,全新上市的迈拓银钻系列移动硬盘,带来了前所未有的大厂品质和超高性价比,其率先上市的80GB新品迅速成为移动存储用户的首选。  作为希捷进军移动存储市场的新型产品,迈拓银钻80GB移动硬盘采用了迈拓移动硬盘一贯时尚、经典的造型设计。银灰色的外观尽显大气
期刊
数码摄像机按存储介质分类,可分为磁带型、DVD光盘型、硬盘型以及闪存型。消费者更偏爱于哪种类型的数码摄像机呢?从以下的调查结果中可以看到,硬盘型数码摄像机普遍受到欢迎,占到被调查人群的42.04%,已逐渐成为市场主流选择。而传统磁带次之,占到被调查人群的22.11%。闪存和DVD光盘型则分列其后,分别占到19.28%和16.56%。    硬盘DV 主流选择  硬盘式DV是近两年迅速发展起来的一种
期刊
焦点    盖茨与乔布斯历史性聚首  据国外媒体报道,两大科技行业的传奇人物——微软董事长比尔·盖茨和苹果CEO史蒂夫·乔布斯近日历史性地聚到了一起,共同出席《华尔街日报》举办的“D:彻底数字化”活动。  盖茨和乔布斯首先互致问候,称赞对方为科技行业的发展做出了巨大贡献。乔布斯表示:“比尔打造了全行业第一家真正意义上的软件公司,他比任何人都更早地认识到软件的重要性。”盖茨则盛赞乔布斯勇于承担风险,
期刊
项目背景    随着互联网对社会生产生活各个领域的影响逐步深入,办公信息化也已成为衡量很多行业现代化程度的重要标志。与此同时,信息安全问题日益突出,特别是对于政府机构而言,能否保证政府办公网络的安全,是关系国家安全的重大问题。当前,病毒的泛滥、蠕虫的威胁以及间谍软件和黑客的侵袭,严重威胁着政府办公系统的信息安全。加强网络安全管理,提高政府办公效率,保证政府信息安全已经成为当务之急。  某市国土局在
期刊
ACCESS和SQL Server都是我们常用的数据库软件。有时候我们需要把Access中的数据库转到Sql Server中,但由于两种数据库在设计、格式等方面的不同,导致在转化的过程中往往会发生一些问题。这里,我们介绍一些常见问题的解决方法。  为了确保记录的唯一性,在ACCESS数据库中我们会将某些类型设置为自动编号类型。但转入到sql server时,并没有将它设为自动编号型。这时候我们需要
期刊
聊之初,性本善,打打字,谈谈天。然而,随着互联网技术的不断升级,视频聊天、live show成了当下新新人类最火热的聊天方式和在线生活方式。现在从google或baidu搜索视频聊天,充斥着扑面而来的激情和出位事件,或是铺天盖地的娱乐八卦和生活杂耍。是什么让视频如此火爆?是什么让人们欲罢不能?“见光死”之后,网友之间又用了怎样的方式来保持 “犹抱琵琶半遮面”的魅力?    都秀网络科技(http:
期刊
摘要:本文提供了一种注册码与计算机硬件参数相关的一种加密方法,并通过具体的实例讲述了如何对软件加密的方法。  关键词:硬盘序列号;CPU号;注册表    1 引言  计算机软件是一种特殊的产品,为了防止软件的非法复制、盗版,保护软件开发商的利益,就必须对软件进行加密保护。采用基于硬盘号和CPU序列号的软件加密技术,软件会根据微机硬件参数给出该软件的序列号;用户需要把这一序列号用E-mail、电话或
期刊