RM新时代网站-首页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

什么是虛擬私有網(wǎng)VPN?VPN的常用技術(shù)有哪些?

網(wǎng)絡(luò)技術(shù)干貨圈 ? 來源:網(wǎng)絡(luò)技術(shù)干貨圈 ? 2024-04-01 10:13 ? 次閱讀

需求場景:

a717e5dc-ef6c-11ee-a297-92fbcf53809c.png

需求背景:

a72c3e06-ef6c-11ee-a297-92fbcf53809c.pnga7338a30-ef6c-11ee-a297-92fbcf53809c.png

VPN概述

VPN定義(Vitual Private Network,虛擬私有網(wǎng)):是指依靠ISP或其他NSP在公用網(wǎng)絡(luò)基礎(chǔ)設(shè)施之上構(gòu)建的專用的安全數(shù)據(jù)通信網(wǎng)絡(luò),只不過這個專線網(wǎng)絡(luò)是邏輯上的而不是物理的,所以稱為虛擬專用網(wǎng)。

虛擬:用戶不再需要擁有實際的長途數(shù)據(jù)線路,而是使用公共網(wǎng)絡(luò)資源建立自己的私有網(wǎng)絡(luò)。

專用:用戶可以定制最符合自身需求的網(wǎng)絡(luò)。

核心技術(shù):隧道技術(shù)

VPN分類:

按業(yè)務(wù)類型

1. Client-LAN VPN(Acceess VPN)

使用基于Internet遠(yuǎn)程訪問的 VPN

出差在外的員工、有遠(yuǎn)程辦公需要的分支機(jī)構(gòu),都可以利用這種類型的 VPN ,實現(xiàn)對企業(yè)內(nèi)部網(wǎng)絡(luò)資源進(jìn)行安全地遠(yuǎn)程訪問。

a737b22c-ef6c-11ee-a297-92fbcf53809c.png

LAN-LAN VPN

為了在不同局域網(wǎng)絡(luò)之間建立安全的數(shù)據(jù)傳輸通道,例如在企業(yè)內(nèi)部各分支機(jī)構(gòu)之間或者企業(yè)與其合作者之間的網(wǎng)絡(luò)進(jìn)行互聯(lián),則可以采用 LAN-LAN 類型的 VPN 。

a74280da-ef6c-11ee-a297-92fbcf53809c.png

按網(wǎng)絡(luò)層次分類

a74eddb2-ef6c-11ee-a297-92fbcf53809c.png VPN常用技術(shù)

a76664fa-ef6c-11ee-a297-92fbcf53809c.png

隧道技術(shù)

隧道:是在公共通信網(wǎng)絡(luò)上構(gòu)建的一條數(shù)據(jù)路徑,可以提供與專用通信線路等同的連接特性。

隧道技術(shù): 是指在隧道的兩端通過封裝以及解封裝技術(shù)在公網(wǎng)上建立一條數(shù)據(jù)通道,使用這條通道對數(shù)據(jù)報文進(jìn)行傳輸。隧道是由隧道協(xié)議構(gòu)建形成的。隧道技術(shù)是VPN技術(shù)中最關(guān)鍵的技術(shù)。

a78a677e-ef6c-11ee-a297-92fbcf53809c.png

多種隧道技術(shù)比較

隧道協(xié)議 保護(hù)范圍 使用場景 用戶身份認(rèn)證 加密和驗證
GRE IP層及以上數(shù)據(jù) Intranet VPN 不支持 支持簡單的關(guān)鍵字驗證、校驗
L2TP IP層及以上數(shù)據(jù) Access VPN
Extranet VPN
支持基于PPP的CHAP、PAP、EAP認(rèn)證 不支持
IPSec IP層及以上數(shù)據(jù) Intranet VPN
Access VPN
Extranet VPN
支持預(yù)共享密鑰或證書認(rèn)證、支持IKEv2的EAP認(rèn)證 支持
SangforVPN IP層及以上數(shù)據(jù) Intranet VPN
Extranet VPN
支持多種身份認(rèn)證 支持
SSL VPN 應(yīng)用層特定數(shù)據(jù) Access VPN 支持多種身份認(rèn)證 支持

加解密技術(shù)

目的:即使信息被竊聽或者截取,攻擊者也無法知曉信息的真實內(nèi)容??梢詫咕W(wǎng)絡(luò)攻擊中的被動攻擊。

通常使用加密機(jī)制來保護(hù)信息的保密性,防止信息泄密。信息的加密機(jī)制通常是建立在密碼學(xué)的基礎(chǔ)上。

a7a6eebc-ef6c-11ee-a297-92fbcf53809c.png

密碼學(xué)基礎(chǔ)

從明文到密文的過程一般是通過加密算法加密進(jìn)行的。

從變密文到明文,稱為脫密(解密)變換。

主流加密算法分為:

對稱加密算法

非對稱加密算法(公鑰加密算法)

對稱加密過程

a7ab04a2-ef6c-11ee-a297-92fbcf53809c.png

常見的對稱加密算法

a7af0714-ef6c-11ee-a297-92fbcf53809c.png

對稱算法的缺陷

1.密鑰傳輸風(fēng)險

Alice和Bob必須要使用一個安全的信道建立密鑰。

但是消息傳遞的通信鏈路是不安全的。

a7b7d42a-ef6c-11ee-a297-92fbcf53809c.png

2. 密鑰多難管理

a7c41c8a-ef6c-11ee-a297-92fbcf53809c.png

彌補(bǔ)對稱加密的缺陷

a7e3073a-ef6c-11ee-a297-92fbcf53809c.png

非對稱加密算法

加密和解密使用的是不同的密鑰(公鑰、私鑰),兩個密鑰之間存在著相互依存關(guān)系:用其中任一個密鑰加密的信息只能用另一個密鑰進(jìn)行解密:

即用公鑰加密,用私鑰解密就可以得到明文;

這使得通信雙方無需事先交換密鑰就可進(jìn)行保密通信。

非對稱加密過程

a8064ac4-ef6c-11ee-a297-92fbcf53809c.png

常見的非對稱加密算法

a80ab2bc-ef6c-11ee-a297-92fbcf53809c.png

對稱加密 VS 非對稱加密

對稱加密 非對稱加密
安全性 較低 較高
速度 較快 較慢
密鑰數(shù)量
(N人通信)
N取2的組合 N

綜上所述:

(1)數(shù)據(jù)傳輸采用對稱加密算法;

(2)對稱加密的密鑰通過非對稱加密算法進(jìn)行加解密。

身份認(rèn)證技術(shù)

身份認(rèn)證:通過標(biāo)識和鑒別用戶的身份,防止攻擊者假冒合法用戶來獲取訪問權(quán)限。

身份認(rèn)證技術(shù):是在網(wǎng)絡(luò)中確認(rèn)操作者身份的過程而產(chǎn)生的有效解決方法。

應(yīng)用場景

a80f0952-ef6c-11ee-a297-92fbcf53809c.png

Alice生成數(shù)字簽名

a81361c8-ef6c-11ee-a297-92fbcf53809c.png

Alice將信息都發(fā)送給Bob

a8238c1a-ef6c-11ee-a297-92fbcf53809c.png Bob驗證數(shù)字簽名

a83b68c6-ef6c-11ee-a297-92fbcf53809c.png

復(fù)雜的情況出現(xiàn)了?。?!

黑客張三想欺騙Bob,他偷偷使用了Bob的電腦,用自己的公鑰換走了Alice的公鑰。

a84db10c-ef6c-11ee-a297-92fbcf53809c.png Bob無法確認(rèn)公鑰的真實性

a851d3c2-ef6c-11ee-a297-92fbcf53809c.png

應(yīng)用場景

a855cd4c-ef6c-11ee-a297-92fbcf53809c.png應(yīng)用場景

a8627010-ef6c-11ee-a297-92fbcf53809c.png

a95750f8-ef6c-11ee-a297-92fbcf53809c.png

PKI體系

PKI(公開密鑰體系,Public Key Infrastructure)是一種遵循標(biāo)準(zhǔn)的利用非對稱加密技術(shù)為電子商務(wù)的開展提供一套安全基礎(chǔ)平臺的技術(shù)和規(guī)范。

簡單來說,PKI就是利用公鑰理論和技術(shù)建立的提供安全服務(wù)的基礎(chǔ)設(shè)施。用戶可利用PKI平臺提供的服務(wù)進(jìn)行安全的電子交易、通信和互聯(lián)網(wǎng)上的各種活動。

PKI 技術(shù)采用證書管理公鑰,通過第三方的可信任機(jī)構(gòu)——CA認(rèn)證中心把用戶的公鑰和用戶的其他標(biāo)識信息捆綁在一起放在用戶證書中,在互聯(lián)網(wǎng)上驗證用戶的身份。

目前,通用的辦法是采用建立在PKI基礎(chǔ)之上的數(shù)字證書,通過把要傳輸?shù)臄?shù)字信息進(jìn)行加密和簽名,保證信息傳輸?shù)臋C(jī)密性、真實性、完整性和不可否認(rèn)性,從而保證信息的安全傳輸。

PKI體系組成

PKI是創(chuàng)建、頒發(fā)、管理、注銷公鑰證書所涉及到的所有軟件、硬件的集合體。其核心元素是數(shù)字證書,核心執(zhí)行者是CA認(rèn)證機(jī)構(gòu)。

a9784b46-ef6c-11ee-a297-92fbcf53809c.png

CA中心

? CA 中心,即 證書授權(quán)中心 (Certificate Authority ) ,或稱證書授權(quán)機(jī)構(gòu),作為電子商務(wù)交易中 受信任 的第三方。

a98c9344-ef6c-11ee-a297-92fbcf53809c.png

? CA 中心 的作用:簽發(fā)證書、規(guī)定證書的有效期和通過發(fā)布證書廢除列表(CRL)確保必要時可以廢除證書,以及對證書和密鑰進(jìn)行管理。

? CA 中心為每個使用公開密鑰的用戶發(fā)放一個數(shù)字證書,數(shù)字證書的作用是證明證書中列出的用戶合法擁有證書中列出的公鑰。

? CA 中心的數(shù)字簽名使得攻擊者不能偽造和篡改證書。

數(shù)字證書認(rèn)證技術(shù)原理

數(shù)字證書

?一個經(jīng)證書授權(quán)中心數(shù)字簽名的包含公開密鑰擁有者信息和公開密鑰的文件

a994eba2-ef6c-11ee-a297-92fbcf53809c.png

數(shù)字證書是一般包含:

? 用戶身份信息

? 用戶公鑰信息

? 身份驗證機(jī)構(gòu)數(shù)字簽名的數(shù)據(jù)

從證書用途來看,數(shù)字證書可分為簽名證書和加密證書。

簽名證書:主要用于對用戶信息進(jìn)行簽名,以保證信息的真實性和不可否認(rèn)性。

加密證書:主要用于對用戶傳送的信息進(jìn)行加密,以保證信息的機(jī)密性和完整性。

常見證書類型

a998f9b8-ef6c-11ee-a297-92fbcf53809c.png

數(shù)據(jù)傳輸安全案例

a99cb3d2-ef6c-11ee-a297-92fbcf53809c.png

數(shù)字證書實例—HTTPS協(xié)議

HTTP是常用的web協(xié)議,用來交互網(wǎng)頁數(shù)據(jù)。

由于HTTP是不加密的,在公網(wǎng)上明文傳輸,缺少保密性。所以出現(xiàn)了安全加密的HTTP協(xié)議---HTTPS協(xié)議。

HTTPS是在SSL協(xié)議基礎(chǔ)上的HTTP協(xié)議。

SSL協(xié)議的握手過程需要傳輸服務(wù)器的證書,并驗證證書的可靠性。

證書請求和發(fā)送

a9bde9b2-ef6c-11ee-a297-92fbcf53809c.png

證書不可信

a9d844ba-ef6c-11ee-a297-92fbcf53809c.png

證書可信

a9f16864-ef6c-11ee-a297-92fbcf53809c.png



審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • VPN
    VPN
    +關(guān)注

    關(guān)注

    4

    文章

    291

    瀏覽量

    29700
  • 數(shù)據(jù)通信
    +關(guān)注

    關(guān)注

    2

    文章

    431

    瀏覽量

    33754
  • LAN
    LAN
    +關(guān)注

    關(guān)注

    0

    文章

    227

    瀏覽量

    37414
  • 加密算法
    +關(guān)注

    關(guān)注

    0

    文章

    215

    瀏覽量

    25541

原文標(biāo)題:什么是虛擬私有網(wǎng)?

文章出處:【微信號:網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號:網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    基于TD-LTE VPN的無線超寬帶專屬通道

    虛擬專用網(wǎng))是依靠ISP和其他網(wǎng)絡(luò)服務(wù)提供商,在公用網(wǎng)絡(luò)中建立專用的數(shù)據(jù)通信網(wǎng)絡(luò)的技術(shù)。VPN可以為企業(yè)在公用網(wǎng)絡(luò)上建立虛擬的隧道,將分布
    發(fā)表于 07-10 06:13

    SSL VPN 與 IPSec VPN的區(qū)別 精選資料分享

    關(guān)注+星標(biāo)公眾號,不錯過精彩內(nèi)容編排| strongerHuang微信公眾號|嵌入式專欄本文分享一下VPN相關(guān)的技術(shù),注意,不是教大家如何使用VPN***的技術(shù)。嵌入式專欄1SSL V
    發(fā)表于 07-20 07:04

    基于VPN技術(shù)的教育城域網(wǎng)設(shè)計與實現(xiàn)

    本文在深入研究教育城域網(wǎng)建設(shè)的特點后,給出了一種基于 VPN 技術(shù)的教育城域網(wǎng)建設(shè)的模式。文中從VPN
    發(fā)表于 07-30 14:24 ?15次下載

    什么是OVPN

    什么是OVPN 英文縮寫: OVPN (Optical Virtual Private Network) 中文譯名: 光虛擬專用網(wǎng)
    發(fā)表于 02-23 09:46 ?984次閱讀

    什么是VPN

    什么是VPN  術(shù)語名稱:VPN 術(shù)語解釋:虛擬專用網(wǎng)的縮寫,是使用互聯(lián)網(wǎng)連接物理上分散的系統(tǒng)來模
    發(fā)表于 02-24 10:11 ?1843次閱讀

    VPN技術(shù)詳解(二)

    VPN技術(shù)詳解(二) 引言 虛擬專用網(wǎng)絡(luò)可以實現(xiàn)不同網(wǎng)絡(luò)的組件和資源之間的相互連接。虛擬專用網(wǎng)
    發(fā)表于 04-01 11:07 ?779次閱讀

    虛擬專用網(wǎng)(VPN)知識詳解

    虛擬專用網(wǎng)(Virtual Private Network ,簡稱VPN)指的是在公用網(wǎng)絡(luò)上建立專用網(wǎng)絡(luò)的技術(shù)。其之所以稱為虛擬
    發(fā)表于 02-22 15:53 ?75次下載
    <b class='flag-5'>虛擬</b>專用<b class='flag-5'>網(wǎng)</b>(<b class='flag-5'>VPN</b>)知識詳解

    VPN的工作原理_好用的VPN哪些(分類)

    ,用于經(jīng)濟(jì)有效地連接到商業(yè)伙伴和用戶的安全外聯(lián)網(wǎng)虛擬專用網(wǎng),因此很多辦公一族在自己電腦中也需要建立VPN連接,方便遠(yuǎn)程辦公等等。
    發(fā)表于 01-15 16:36 ?9.6w次閱讀
    <b class='flag-5'>VPN</b>的工作原理_好用的<b class='flag-5'>VPN</b><b class='flag-5'>有</b>哪些(分類)

    基于BGP MPLS的以太網(wǎng)VPN技術(shù)概述

    本文檔描述了基于BGP-MPLS的以太網(wǎng)VPN(EVPN)的過程,這里描述的過程滿足RFC 7209“以太網(wǎng)VPN(E
    發(fā)表于 01-08 08:00 ?1次下載
    基于BGP MPLS的以太<b class='flag-5'>網(wǎng)</b><b class='flag-5'>VPN</b><b class='flag-5'>技術(shù)</b>概述

    5G承載網(wǎng)絡(luò)中的EVPN技術(shù)詳解

    沒有區(qū)別。 虛擬(Virtual):VPN用戶獲得的知識邏輯的專網(wǎng)。 VPN的基本原理是利用隧道技術(shù),把
    的頭像 發(fā)表于 02-26 11:33 ?1.1w次閱讀
    5G承載網(wǎng)絡(luò)中的E<b class='flag-5'>VPN</b><b class='flag-5'>技術(shù)</b>詳解

    VPN(虛擬專用網(wǎng)絡(luò))是什么,哪些作用

    VPN虛擬專用網(wǎng)絡(luò)))是傳統(tǒng)因特網(wǎng)用戶熟悉的縮寫。一開始,VPN被用于企業(yè)內(nèi)的安全連接網(wǎng)絡(luò)。目前,VPN已廣泛地應(yīng)用于工業(yè)物聯(lián)網(wǎng)領(lǐng)域,如工業(yè)路由器通常采用
    發(fā)表于 07-15 10:19 ?4.8w次閱讀

    MPLS VPN是什么?

    MPLS VPN網(wǎng)絡(luò),也稱為MPLS BGP VPN網(wǎng)絡(luò),是由運(yùn)營商搭建并提供給企業(yè)購買的虛擬專用網(wǎng)(Virtual Private Network),以實現(xiàn)用戶網(wǎng)絡(luò)之間的路由傳遞、數(shù)
    的頭像 發(fā)表于 02-15 14:17 ?1.9w次閱讀
    MPLS <b class='flag-5'>VPN</b>是什么?

    虛擬專用網(wǎng)絡(luò)-那些年你錯過的“VPN 盲點”

    )虛擬專用網(wǎng)絡(luò) ,是依靠ISP和其他的NSP,在公共網(wǎng)絡(luò)中建立專用的數(shù)據(jù)通信的網(wǎng)絡(luò)技術(shù),可以為企業(yè)之間或者個人與企業(yè)之間提供安全的數(shù)據(jù)傳輸隧道服務(wù)。在VPN中任意兩點之間的鏈接并沒有傳統(tǒng)專網(wǎng)
    的頭像 發(fā)表于 02-27 15:13 ?1232次閱讀
    <b class='flag-5'>虛擬</b>專用網(wǎng)絡(luò)-那些年你錯過的“<b class='flag-5'>VPN</b> 盲點”

    什么是VPN?工業(yè)VPN路由器優(yōu)勢解析

    ?本文將帶你詳盡了解。▍VPN是什么VPN簡稱虛擬專用網(wǎng),簡單來說就是利用公用網(wǎng)絡(luò)架設(shè)專用加密網(wǎng)絡(luò)。VPN功能是對數(shù)據(jù)包進(jìn)行加密的同時實現(xiàn)目
    的頭像 發(fā)表于 09-27 10:15 ?1147次閱讀
    什么是<b class='flag-5'>VPN</b>?工業(yè)<b class='flag-5'>VPN</b>路由器優(yōu)勢解析

    什么是VPN協(xié)議,工業(yè)路由器的vpn協(xié)議什么用

    1、什么VPNVPN虛擬專用網(wǎng)絡(luò),是利用公用網(wǎng)絡(luò)(通常是因特網(wǎng))建立一個臨時的、安全的連接,是一條穿過混亂的公用網(wǎng)絡(luò)的安全、穩(wěn)定的隧道技術(shù)。2、VPN的應(yīng)用:1.遠(yuǎn)程辦公:出差在外的
    的頭像 發(fā)表于 10-08 09:55 ?1312次閱讀
    什么是<b class='flag-5'>VPN</b>協(xié)議,工業(yè)路由器的<b class='flag-5'>vpn</b>協(xié)議<b class='flag-5'>有</b>什么用
    RM新时代网站-首页