信息安全技术-第7章-虚拟专用网ppt课件.ppt
《信息安全技术-第7章-虚拟专用网ppt课件.ppt》由会员分享,可在线阅读,更多相关《信息安全技术-第7章-虚拟专用网ppt课件.ppt(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第第7章章 虚拟专用网虚拟专用网2u 本章概要本章概要本章针对虚拟专用网技术展开讲述,内容包括:本章针对虚拟专用网技术展开讲述,内容包括:p 虚拟专用网的作用;虚拟专用网的作用;p 虚拟专用网的分类方法;虚拟专用网的分类方法;p 虚拟专用网的工作原理;虚拟专用网的工作原理;p 虚拟专用网常用协议。虚拟专用网常用协议。u 课程目标课程目标通过本章的学习,读者应能够:通过本章的学习,读者应能够:p 了解虚拟专用网的应用范围和分类;了解虚拟专用网的应用范围和分类;p 了解虚拟专用网的工作原理。了解虚拟专用网的工作原理。37.1 虚拟专用网的基本概念虚拟专用网的基本概念47.1.1 什么是虚拟专用网?
2、什么是虚拟专用网? 随着企业网应用的不断扩大,企业网的范围也不断扩大,随着企业网应用的不断扩大,企业网的范围也不断扩大,从本地到跨地区、跨城市,甚至是跨国家的网络。但采用传从本地到跨地区、跨城市,甚至是跨国家的网络。但采用传统的广域网建立企业专网,往往需要租用昂贵的跨地区数字统的广域网建立企业专网,往往需要租用昂贵的跨地区数字专线。同时公众信息网专线。同时公众信息网(Internet)已遍布各地,物理上各地的已遍布各地,物理上各地的公众信息网都是连通的,但公众信息网是对社会开放的,如公众信息网都是连通的,但公众信息网是对社会开放的,如果企业的信息要通过公众信息网进行传输,在安全性上存在果企业的
3、信息要通过公众信息网进行传输,在安全性上存在着很多问题。那么,该如何利用现有的公众信息网建立安全着很多问题。那么,该如何利用现有的公众信息网建立安全的企业专有网络呢?为了解决上述问题,人们提出了虚拟专的企业专有网络呢?为了解决上述问题,人们提出了虚拟专用网用网(VPN,Virtual Private Network)的概念。的概念。5 虚拟专用网虚拟专用网VPN(Virtual Private Network)技术)技术是指在公共网络中建立专用网络,数据通过安全的是指在公共网络中建立专用网络,数据通过安全的“加加密管道密管道”在公共网络中传播。在公共网络中传播。InternetVPN通道通道隧
4、道交换机隧道交换机移动用户移动用户VPN的基本概念的基本概念图7.1 虚拟专用网6 VPN技术是指在公共网络中建立专用网络,数据通过安技术是指在公共网络中建立专用网络,数据通过安全的全的“加密管道加密管道”在公共网络中传播。企业只需要租用本地在公共网络中传播。企业只需要租用本地的数据专线,连接上本地的公众信息网,各地的机构就可以的数据专线,连接上本地的公众信息网,各地的机构就可以互相传递信息互相传递信息;同时,企业还可以利用公众信息网的拨号接入同时,企业还可以利用公众信息网的拨号接入设备,让自己的用户拨号到公众信息网上。就可以连接进入设备,让自己的用户拨号到公众信息网上。就可以连接进入企业网中
5、。一使用企业网中。一使用VPN有节省成本、提供远程访问、扩展性有节省成本、提供远程访问、扩展性强、便于管理和实现全面控制等好处,是企业网络发展的趋强、便于管理和实现全面控制等好处,是企业网络发展的趋势。势。77.1.2VPN的功能的功能. 虚拟专网的重点在于建立安全的数据通道,构造这条安全虚拟专网的重点在于建立安全的数据通道,构造这条安全通道的协议必须具备以下条件:保证数据的真实性,通信主机通道的协议必须具备以下条件:保证数据的真实性,通信主机必须是经过授权的,要有抵抗地址冒认必须是经过授权的,要有抵抗地址冒认(IPSpoofing)的能力;的能力;l 保证数据的完整性,接收到的数据必须与发送
6、时的一致,要有保证数据的完整性,接收到的数据必须与发送时的一致,要有抵抗不法分子篡改数据的能力;抵抗不法分子篡改数据的能力;l 保证通道的机密性,提供强有力的加密手段,必须使偷听者不保证通道的机密性,提供强有力的加密手段,必须使偷听者不能破解拦截到的通道数据;能破解拦截到的通道数据;l 提供动态密钥交换功能,提供密钥中心管理服务器,必须具备提供动态密钥交换功能,提供密钥中心管理服务器,必须具备防止数据重演防止数据重演(Replay)的功能,保证通道不能被重演;的功能,保证通道不能被重演;l 提供安全防护措施和访问控制,要有抵抗黑客通过提供安全防护措施和访问控制,要有抵抗黑客通过VPN通道攻通道
7、攻击企业网络的能力,并且可以对击企业网络的能力,并且可以对VPN通道进行访问控制通道进行访问控制(Access Control)。一一 虚拟专用网概述虚拟专用网概述VPNVPN实际上是一种服务,其基本概念如下所述:实际上是一种服务,其基本概念如下所述: 采用加密和认证技术,利用公共通信采用加密和认证技术,利用公共通信网络设施的一部分来发送专用信息,为网络设施的一部分来发送专用信息,为相互通信的节点建立一个相对封闭的、相互通信的节点建立一个相对封闭的、逻辑的专用网络逻辑的专用网络一一 虚拟专用网概述虚拟专用网概述VPNVPN实际上是一种服务,其基本概念如下所述:实际上是一种服务,其基本概念如下所
8、述: 通常用于大型组织跨地域的各个机构通常用于大型组织跨地域的各个机构之间的联网信息交换,或是流动工作人之间的联网信息交换,或是流动工作人员与总部之间的通信;员与总部之间的通信;一一 虚拟专用网概述虚拟专用网概述VPNVPN实际上是一种服务,其基本概念如下所述:实际上是一种服务,其基本概念如下所述: 只允许特定利益集团内建立对等连接,只允许特定利益集团内建立对等连接,保证在网络中传输的数据的保密性和安全保证在网络中传输的数据的保密性和安全性。性。一一 虚拟专用网概述虚拟专用网概述 其中虚拟其中虚拟(virtual)(virtual)的概念是相对传统专用网的概念是相对传统专用网络的构建方式而言的
9、,对于广域网连接,传统络的构建方式而言的,对于广域网连接,传统的组网方式是通过远程拨号和专线连接来实现的组网方式是通过远程拨号和专线连接来实现的,而的,而VPNVPN是利用服务提供商是利用服务提供商(ISP(ISP或或NSP)NSP)所提所提供的公共网络来实现远程的广域连接,即网络供的公共网络来实现远程的广域连接,即网络不是物理上独立存在的网络,而是利用共享的不是物理上独立存在的网络,而是利用共享的通信基础设施仿真专用网络的设备。通信基础设施仿真专用网络的设备。一一 虚拟专用网概述虚拟专用网概述 专用专用(private)(private)的含义是用户可以为自己制的含义是用户可以为自己制定一个
10、最符合自己需求的网络,使网内业务独定一个最符合自己需求的网络,使网内业务独立于网外的业务流,且具有独立的寻址空间和立于网外的业务流,且具有独立的寻址空间和路由空间,而且使得用户获得等同于专用网络路由空间,而且使得用户获得等同于专用网络的通信体验。的通信体验。 。二二 VPNVPN的工作流程的工作流程 VPN VPN需要在跨越公用网络的两需要在跨越公用网络的两个网络之间建立虚拟的专用隧道。个网络之间建立虚拟的专用隧道。在隧道被初始化后,传送过程中在隧道被初始化后,传送过程中VPNVPN数据的保密性和完整性通过加数据的保密性和完整性通过加密技术加以保护。密技术加以保护。 二二 VPNVPN的工作流
11、程的工作流程图图9.4 基于基于IP的的VPN网络的工作流程网络的工作流程 目前VPN主要采用4项技术,分别是隧道技术(tunneling)、加解密技术(encryption & decryption)、密钥管理技术(key management)、身份鉴别技术(authentication)。三三 VPNVPN的主要技术的主要技术 网络隧道技术指的是利用一种网络网络隧道技术指的是利用一种网络协议来传输另一种网络协议,它主要利协议来传输另一种网络协议,它主要利用网络隧道协议来实现这种功能。网络用网络隧道协议来实现这种功能。网络隧道技术涉及了隧道技术涉及了3 3种网络协议,即网络种网络协议,即网
12、络隧道协议、隧道协议下面的承载协议和隧道协议、隧道协议下面的承载协议和隧道协议所承载的被承载协议。隧道协议所承载的被承载协议。 1. 隧道技术隧道技术三三 VPNVPN的主要技术的主要技术 有两种类型的隧道协议:有两种类型的隧道协议: 一种是二层隧道协议,用于传输二层网络一种是二层隧道协议,用于传输二层网络协议,它主要应用于构建拨号协议,它主要应用于构建拨号VPN(accessVPN(access VPN)VPN); 另一种是三层隧道协议,用于传输三层网另一种是三层隧道协议,用于传输三层网络协议,它主要应用于构建内部网络协议,它主要应用于构建内部网VPN(IntranetVPN(Intrane
13、t VPN) VPN)和外联网和外联网VPN(ExtranetVPN(Extranet VPN)VPN)。 1. 隧道技术隧道技术三三 VPNVPN的主要技术的主要技术 一个隧道的基本组成如图一个隧道的基本组成如图9.5所示,包括一个隧道启所示,包括一个隧道启动器、一个公共网络动器、一个公共网络(Internet)和一个隧道终结器。和一个隧道终结器。1. 隧道技术隧道技术图9.5 隧道的基本组成三三 VPNVPN的主要技术的主要技术 数据通信中的加解密技术是一项数据通信中的加解密技术是一项较成熟的技术,较成熟的技术,VPN可直接利用现有可直接利用现有技术,如技术,如DES、3-DES、MD5、
14、数字、数字签名技术等。签名技术等。2. 加解密技术加解密技术三三 VPNVPN的主要技术的主要技术 密钥管理的主要任务是如何在公用数据网密钥管理的主要任务是如何在公用数据网中安全地传递密钥,而不被窃取。加解密算法中安全地传递密钥,而不被窃取。加解密算法都离不开密钥,因此密钥管理技术也是很重要都离不开密钥,因此密钥管理技术也是很重要的。的。 现行常用的密钥管理技术又可分为现行常用的密钥管理技术又可分为SKIP(simple key management for IP)和和IPsec中的中的ISAKMPOakley两种。两种。 3. 密钥管理技术密钥管理技术三三 VPNVPN的主要技术的主要技术三
15、三 VPNVPN的主要技术的主要技术 为加强对使用者的鉴别管理,通常的解决方案是采用为加强对使用者的鉴别管理,通常的解决方案是采用远程身份验证拨入用户服务远程身份验证拨入用户服务RADIUS(RFC2138RADIUS(RFC2138、2139)2139),它,它是一个维护用户配置文件的数据库,能支持用户鉴别、是一个维护用户配置文件的数据库,能支持用户鉴别、鉴权和计费鉴权和计费(AAA-authentication(AAA-authentication,authorizationauthorization,accounting)accounting),代理,代理RADIUSRADIUS功能允许
16、在功能允许在ISPISP的接入点设备的接入点设备上接入客户的上接入客户的RADIUSRADIUS服务器,以获得必要的用户配置文服务器,以获得必要的用户配置文件信息。件信息。 4. 身份鉴别技术身份鉴别技术三三 VPNVPN的主要技术的主要技术 RADIUS的一个缺点是其登录的数的一个缺点是其登录的数据无层次结构。另一种方案是采用轻量据无层次结构。另一种方案是采用轻量级目录接入协议级目录接入协议LDAP(RFCl777),其特,其特点是登录的用户信息有层次结构,适合点是登录的用户信息有层次结构,适合于组织机构的用户数据的登录。于组织机构的用户数据的登录。 4. 身份鉴别技术身份鉴别技术四四 VP
17、NVPN服务分类服务分类VPN业务业务 拨号拨号 VPN(access VPN) 专线专线VPN 内部网内部网VPN(intranet VPN) 外联网外联网VPN(extranet VPN) 四四 VPNVPN服务分类服务分类1拨号拨号VPN 拨号拨号VPNVPN是指企业员工或企业的小分支机是指企业员工或企业的小分支机构通过公网远程拨号的方式构筑的虚拟网。拨构通过公网远程拨号的方式构筑的虚拟网。拨号号VPNVPN根据隧道发起的方式又可分为由用户发根据隧道发起的方式又可分为由用户发起、由起、由ISPISP拨号服务器发起或由企业网远程路拨号服务器发起或由企业网远程路由器发起由器发起3 3种。通常
18、用的最多的是通过种。通常用的最多的是通过ISPISP拨拨号服务器发起的号服务器发起的VPNVPN,这种方式是通过,这种方式是通过PPTPPPTPL2TPL2TP协议来实现第二层的隧道封装。协议来实现第二层的隧道封装。 四四 VPNVPN服务分类服务分类1拨号拨号VPN 拨号拨号VPNVPN通过一个拥有与专用网络相同策通过一个拥有与专用网络相同策略的共享基础设施,提供对企业内部网或外部略的共享基础设施,提供对企业内部网或外部网的远程访问。拨号网的远程访问。拨号VPNVPN能使用户随时、随地能使用户随时、随地以其所需的方式访问企业资源。拨号以其所需的方式访问企业资源。拨号VPNVPN包括包括模拟、
19、拨号、模拟、拨号、ISDNISDN、数字用户线路、数字用户线路(xDSL(xDSL) )、移动移动IPIP和电缆技术,能够安全地连接移动用户、和电缆技术,能够安全地连接移动用户、远程工作者或分支机构。远程工作者或分支机构。 四四 VPNVPN服务分类服务分类2内部网内部网VPN 内部网内部网VPNVPN即进行企业内部各分支机构的互联。利即进行企业内部各分支机构的互联。利用用VPNVPN技术可以在技术可以在InternetInternet上组建世界范围内的内部网上组建世界范围内的内部网VPNVPN,通过一个使用基于共享基础设施的虚拟专网,连,通过一个使用基于共享基础设施的虚拟专网,连接企业总部、
20、远程办事处和分支机构,即利用接企业总部、远程办事处和分支机构,即利用InternetInternet的线路保证网络的互联性,而利用隧道、加的线路保证网络的互联性,而利用隧道、加密等密等VPNVPN特性可以保证信息在整个内部网特性可以保证信息在整个内部网VPNVPN上安全传上安全传输,从而使企业拥有与专用网络的相同政策,包括安输,从而使企业拥有与专用网络的相同政策,包括安全、服务质量全、服务质量(QoS(QoS) )、可管理性和可靠性。、可管理性和可靠性。 四四 VPNVPN服务分类服务分类2内部网内部网VPN内部网内部网VPNVPN通常使用通常使用IPSecIPSec协议来实现。协议来实现。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全技术 虚拟 专用网 ppt 课件
限制150内