VPN概述

VPN即虚拟专用网

信息安全工程师软考(软考-信息安全工程师学习笔记31)(1)


VPN安全功能
VPN发展

VPN产品的技术动向具有以下特点:


VPN技术风险
VPN类型和实现技术

VPN的类型包括

VPN的实现技术

VPN的组成:客户机、传输介质(隧道)、服务器

VPN采用的多种安全机制:

信息安全工程师软考(软考-信息安全工程师学习笔记31)(2)


隧道技术

隧道:实质就是一种封装,将一种协议(协议A)封装在另一个协议(协议B)中传输,从而实现协议A对公用网络的透明性。协议A称为被封装协议,协议B称为封装协议,封装时一般还要加上特定的隧道控制信息,因此,隧道协议的一般形式为(协议B(隧道头(协议A)))

信息安全工程师软考(软考-信息安全工程师学习笔记31)(3)

隧道的功能隧道协议类型

第二层隧道协议

第三层隧道协议


IPSec:IP安全协议

IPSec协议在隧道外面再封装,保证了隧道在传输过程中的安全.该协议是第3层隧道协议

Internet 协议安全性(Internet Protocol Security ,IPSec)是通过对IP协议的分组进行加密和认证保护IP协议的网络传输协议簇,其工作在TCP/IP协议栈的网络层

IPSec在IP层对数据包进行安全处理,提供数据源验证(Authentication)、无连接数据完整性(Integrity)和数据机密性、抗重播等安全服务。


IPSec是一个协议体系,有建立安全分组流的密钥交换协议(IKE协议)保护分组流的协议(AH和ESP协议)两部分构成


IKE协议:Internet密钥交换协议(Internet Key Exchange Protocol,IKE)属于一种混合协议

即IKE由ISAKMP框架,OAKLEM密钥交换协议及SKEME的共享和密钥更新技术组成.

信息安全工程师软考(软考-信息安全工程师学习笔记31)(4)


AH(Authencation Header)协议:认证头

ESP(Encapsulating Security Payload)协议: 封装安全有效负载


IPSec的工作模式

AH与ESP均支持两种模式:传输模式和隧道模式

传输模式通常用于主机和主机之间,不改变原有的IP包头,主要是为上层协议提供保护,同时增加IP包载荷的保护

传输模式下AH和ESP处理后的IP头部不变,而隧道模式下的AH和ESP处理后需要新封装一个新的IP头.

信息安全工程师软考(软考-信息安全工程师学习笔记31)(5)

隧道模式:通常用于私网与私网之间通过公网进行通信。

信息安全工程师软考(软考-信息安全工程师学习笔记31)(6)


IPSec的传输模式与隧道模式的应用场景

IPSec VPN应用场景

站点到站点(site-to-site):又称为网关到网关,多个异地机构利用运营商网络建立IPSec隧道,将各自的内部网络联系起来

端到端(End-to-End):又称为PC到PC,即两个PC之间的通信由IPSec完成

端到站点(End-to-Site):两个PC之间的通信由网关和异地PC之间的IPSec会话完成

信息安全工程师软考(软考-信息安全工程师学习笔记31)(7)


PPTP---点对点隧道协议(Point-to-Point Tunneling Protocol)

PPTP是一种用于让远程用户拨号连接到本地的ISP,是通过因特网安全访问内网资源的技术,它能将PPP帧封装成IP数据包,以便能够在基于IP的互联网上进行传输。PPTP 使用TCP连接创建、维护、终止隧道,并使用GRE (通用路由封装)将PPP帧封装成隧道数据。被封装后的PPP帧的有效载荷可以被加密、压缩或同时被加密与压缩。该协议是第2层隧道协议

PPTP协议将控制包和数据包分开,控制包采用TCP控制。

封装服务:使用一般路由封装(GRE)头文件和IP报头数据封装PPP帧加密服务:PPTP继承了PPP的认证和加密机制,采用Chap、EAP、PAP等认证,以及MPPE(微软点对点加密)机制。

信息安全工程师软考(软考-信息安全工程师学习笔记31)(8)


L2TP---第2层隧道协议

L2TP也是PPP协议的发展,是为在用户和企业的服务器之间透明传输PPP报文而设置的隧道协议

L2TP是PPTP与L2F (第二层转发)的一一种综合,是由思科公司推出的一种技术。 该协议是第2层隧道协议。L2TP的封装格式为PPP帧封装L2TP报头,再封装UDP报头,再封IP头。具体如下:

信息安全工程师软考(软考-信息安全工程师学习笔记31)(9)

信息安全工程师软考(软考-信息安全工程师学习笔记31)(10)


学习参考资料:

信息安全工程师教程(第二版)

建群网培信息安全工程师系列视频教程

信息安全工程师5天修炼

,