虚拟专用网VPN类型与产品选购指南
一、VPN的类型【文章来自:开店乐www.KaiDianLe.Com】
1、按应用范围划分
这是最常用的分类方法,大致可以划分为远程接入VPN(Accesss VPN)、Intranet VPN和Extranet VPN等3种应用模式。远程接入VPN用于实现移动用户或远程办公室安全访问企业网络;Intranet VPN用于组建跨地区的企业内部互联网络;Extranet VPN用于企业与客户、合作伙伴之间建立互联网络。
2、按VPN网络结构划分
VPN可分为以下3种类型。
① 基于VPN的远程访问
即单机连接到网络,又称点到站点,桌面到网络。用于提供远程移动用户对公司内部网的安全访问。
② 基于VPN的网络互联
即网络连接到网络,又称站点到站点,网关(路由器)到网关(路由器)或网络到网络。用于企业总部网络和分支机构网络的内部主机之间的安全通信时,还可用于企业的内部网与企业合作伙伴网络之间的信息交流,并提供一定程度的安全保护,防止对内部信息的非法访问。
③ 基于VPN的点对点通信
即单机到单机,又称端对端,用于企业内部网的两台主机之间的安全通信。
3、按接入方式划分
在Internet上组建VPN,用户计算机或网络需要建立到ISP的连接。与用户上网接入方式相似,根据连接方式,可分为两种类型。
① 专线VPN通过固定的线路连接到ISP,如DDN、帧中继等都是专线连接。
② 拨号接入VPN简称VPDN,使用拨号连接(如模拟电话、ISDN和ADSL等)连接到ISP,是典型的按需连接方式。这是—种非固定线路的VPN。
4、按隧道协议划分
按隧道协议的网络分层,VPN可划分为第2层隧道协议和第3层隧道协议。PPTP、L2P和L2TP都属于第2层隧道协议,IPSec属于第3层隧道协议,MPLS跨越第2层偷?层。VPN的实现往往将第2层和第3层协议配合使用,如L2TP/IPSec。当然,还可根据具体的协议来进一步划分VPN类型,如PPTP VPN、L2TP VPN、IPSec VPN和MPLS VPN等。
第2层和第3层隧道协议的区别主要在于用户数据在网络协议栈的第几层被封装。第2层隧道协议可以支持多种路由协议,如IP、IPX和AppleTalk,也可以支持多种广域网技术,如帧中继、ATM、X.25或SDH/SONET,还可以支持任意局域网技术,如以太网、令牌环网和FDDI网等。 另外,还有第4层隧道协议,如SSL VPN。
5、按隧道建立方式划分
根据VPN隧道建立方式,可分为两种类型。
① 自愿隧道(Voluntary tunnel)
指客户计算机或路由器可以通过发送VPN请求配置和创建的隧道。这种方式也称为基于用户设备的VPN。VPN的技术实现集中在VPN用户端,VPN隧道的起始点和终止点都位于VPN用户端,隧道的建立、管理和维护都由用户负责。ISP只提供通信线路,不承担建立隧道的业务。这种方式技术实现容易,不过对用户的要求较高。不管怎样,这仍然是目前最普遍使用的VPN组网类型。
② 强制隧道(Compulsory tunnel)
指由VPN服务提供商配置和创建的隧道。这种方式也称为基于网络的VPN。VPN的技术实现集中在ISP,VPN隧道的起始点和终止点都位于ISP,隧道的建立、管理和维护都由ISP负责。VPN用户不承担隧道业务,客户端无需安装VPN软件。这种方式便于用户使用,增加了灵活性和扩展性,不过技术实现比较复杂,一般由电信运营商提供,或由用户委托电信运营商实现。
6、按路由管理方式划分
按路由管理方式划分,VPN分为两种模式。
① 叠加模式(Overlay Model)
也译为“覆盖模式”。目前大多数VPN技术,如IPSec、GRE都基于叠加模式。采用叠加模式,各站点都有一个路由器通过点到点连接(IPSec、GRE等)到其他站点的路由器上,不妨将这个由点到点的连接以及相关的路由器组成的网络称为“虚拟骨干网”。叠加模式难以支持大规模的VPN,可扩展性差。如果一个VPN用户有许多站点,而且站点间需要全交叉网状连接,则一个站点上的骨干路由器必须与其他所有站点建立点对点的路由关系。站点数的增加受到单个路由器处理能力的限制。另外,增加新站点时,网络配置变化也会很大,网状连接上的每一个站点都必须对路由器重新配置。
② 对等模式(Peer Model)
对等模式是针对叠加模式固有的缺点推出的。它通过限制路由信息的传播来实现VPN。这种模式能够支持大规模的VPN业务,如一个VPN服务提供商可支持成百上千个VPN。采用这种模式,相关的路由设备很复杂,但实际配置却非常简单;容易实现QoS服务;扩展更加方便,因为新增一个站点,不需与其他站点建立连接。这对于网状结构的大型复杂网络非常有用。MPLS技术是当前主流的对等模式VPN技术。
二、如何选择VPN产品
如果单位自建VPN需要选购相关的产品。 一套完整的VPN产品一般包括3个部分即① VPN网关:用于实现LAN到LAN。② VPN客户端:与VPN网关一起可实现客户到LAN的VPN方案。③ VPN管理中心:对VPN网关和VPN客户端的安全策略进行配置和远程管理。 在选择VPN产品时,我们可从以下几个方面来考虑:
1、产品定位
首先应考察产品定位问题。像其他网络产品一样,不同的VPN产品有不同的定位,按从高端到低端的顺序,依次为电信级、企业级、中小企业、办公室或SOHO。当然,中小企业只能选择中小企业及以下级别的产品。
2、支持的应用类型
VPN有3种应用类型:LAN到LAN、客户到LAN、客户到客户。这里的客户指的是VPN网络中的移动用户和远程办公用户。目前多数VPN产品都支持LAN到LAN和客户到LAN,而支持客户到客户的产品不多。这一点在有些应用场合很重要,例如企业的远程办公用户之间需要交流保密信息,客户到客户的VPN方案是一种很好的解决手段。
3、支持的协议
自建VPN应根据需要选择隧道协议,目前PPTP、L2TP和IPSec是比较常用的协议。一般远程访问VPN(即客户到LAN)多选择L2TP协议,为安全起见,还需选择IPSec来提供加密。网络互联(LAN到LAN)和端到端连接多选择IPSec协议。PPTP由于简单易用,而且支持NAT路由,因此在有些场合下也使用。总之,IPSec是最安全的隧道协议,多数VPN产品都支持该协议。当然越来越多的VPN产品开始支持PPTP和L2TP协议。
除隧道协议之外,还要考察VPN可承载协议、NAT(网络地址转换)以及路由协议的支持情况。许多VPN产品的可承载协议除IP协议之外,还支持IPX、NetBIOS等网络协议。对NAT的支持对于一些网络共享的应用非常重要,IPSec本身并不支持NAT,但可在VPN产品中加进这一功能。与IPSec产生直接冲突的是网络地址端口转换(NAPT)和网络地址转换(NAT)。
NAT和NAPT在宽带网络中应用很广,许多网络服务供应商都使用这种技术。IPSec VPN方案如果不支持NAPT,在这些场合就没有意义了。
4、是否集成防火墙功能
VPN将IP数据包加密封装,往往会影响防火墙的性能,甚至影响安全策略的定义。一般来说,独立的VPN产品与防火墙难以协同工作,特别是来自不同厂家的产品。最好选择集成防火墙功能的VPN产品。
5、产品的基本配置
VPN的基本配置参数如下:
① 可支持的最大连接数。即使是小型网络,最少应不低于100,高端产品能支持数万个连接。
② VPN实现机制。有纯软件、纯硬件、软硬结合以及专用设备等方式。
③ 可提供的网络接口。常见的是以太网口,还有E1、T1等接口。
④ 操作系统平台,指VPN产品本身所采用的操作系统,许多产品都采用专有的操作系统。
6、VPN的管理性
提供专用的VPN管理软件或平台对于一个复杂的VPN网络很重要,可简化管理,减轻了系统管理员的负担。
7、VPN的开放性和扩展性
VPN产品应提供与第三方安全产品协同工作的能力,应适应多种平台。便于扩展,以适应VPN网络的扩展和升级。
8、产品的其他功能
其他功能包括硬件加速功能(纯硬件处理、加密卡、加速卡)、流量均衡、安全策略(安全网关、防火墙、集中管理、日志、加密)、安全机制(包过滤、加密、认证、日志、审核等)、认证机制(RADIUS、数字证书)和密钥管理等。
另外,在选择VPN方案和产品的时候,不要单纯从组网和安全的技术角度考虑,还要考虑VPN的具体用途和所需成本。对于中小型VPN网络来说,经济实用才是最重要的。
【日期:2006-8-8】【作者:不祥】【转载自:开店乐】
相关文章:
最好的网上开店系统:凡人网络购物系统免费下载
Windows XP超强支持工具集全面接触
教你如何申请Windows Vista Beta 2的CD-KEY
15条Windows 2003操作技巧
将系统中的“病毒”Thumbs.db打尽
家庭版WinXP也能设置用户权限
无须动手 自动重命名MP3歌曲
Windows Live全新界面绚丽曝光
把Windows Vista的华丽外衣借给XP
从零讲起!走出注册表应用的迷雾
让Windows系统自动修复受损文件
将应用程序巧妙改变成“系统服务”
安装微软Vista Beta 2重要提示
XP跳过登录界面实现自动登录
让Windows系统自动删除临时文件
万事不求人 三招清除IE顽固病毒
Windows操作系统快速关机之谜
局域网维护和优化小技巧
日志中的秘密:Windows登录类型知多少?
可随身携带的迷你型系统工具-K1
破解还原精灵的几个小技巧
XP中分区或文件夹无法双击打开的处理方法
隐藏部分文件扩展名的技巧
打造可随意安装的完美Windows XP镜像
XP能直接运行 抢先体验Vista屏保程序
玩转Windows多重启动的重要文件
常用文件夹 出现在最需要的地方
菜鸟安全加倍:精通防火墙问与答
抛弃XP!细数升级Vista的五大理由
顺藤摸瓜-让疯狂的盗号者不再得逞
WinXP超强功能 我的文档也有秘密
Windows XP SP2系统网上邻居故障解决
进阶:按需定制你的系统还原
安全宝典:打造一个黑客也读不懂的密码
六种设置方法彻底优化你的IE浏览器
Win XP远程桌面控制中的“雕虫小技”
五年之痒 WindowsXP组件“改换门庭”
看清楚!买本本要注意的35个问题
“猫狗”合作为系统保驾护航
Windows批量升级补丁方法
7步删除Vista快捷方式
忘记Windows XP登入密码的9种解决办法
2000/XP/2003操作系统常见问题集锦
图解Windows Vista系统完整备份功能
你的电脑能很好地运行Vista吗?
浅谈Windows多重启动的重要文件
快速恢复XP管理员密码三大技巧
节省资源 Vista无缘 Glass风格
破解Windows XP组策略的锁死难题
恶意代码自己破解!两则攻击伎俩细剖析
全新风格 Vista RC1版新界面曝光!
微软推免费文件夹加密软件
还硬盘待机时的正常“休息”时间
快速重装Windows操作系统的众多要点
番茄花园 WinXP安装盘集成技术分析
如何百毒不侵?笔记本最新防意外手册
无线网攻击工具进攻方法及防范技巧
屏蔽WinXP中不需用到的功能
日常应用测试:Vista不输XP!
自我防护:给IE和系统找张超级“护身符”
绝对强悍 让Win XP自动维护系统
遭遇Word文档病毒的解决办法
控制面板中的选项也玩开始菜单
Win2000小心 持续木马攻击来袭
经验之谈:带张光盘去装机
XP空间 挖掘“任务计划”的另类功能
Win XP系统重新启动的另类方法
浅析WinXP“单击锁定”功能
Windows XP文件属性玩花样
解决Windows开关机没声音
Vista实用功能:网络地图
Vista趣图:Win 3.1“再现”
解析Windows操作系统两大进程
修复多系统启动菜单
解决Windows系统图标显示不全的问题
教你一招 30秒清除Windows系统所有垃圾
解析Vista与系统不协调的三大工具界面
Vista新技术介绍之磁盘碎片自动整理
Windows系统故障简单恢复技巧
安全基础:教你如何识别病毒现象
找回失落的加密文件!数据恢复软件有奇效
为Linux系统加装 ”防盗门”
Linux下用fstab配置文件系统
各类unix和linux密码丢失解决方法
Linux防火墙上的Apache反向代理
使用LINUX搭建局域网
Ubuntu Linux:Apache安装设置
Linux网络的IPv6应用
Linux系统防火墙防止DOS攻击
GRUB引导下进Linux单用户模式的三种方式
Linux系统下由论坛到SSH的入侵分析
Linux操作系统中x86的内联汇编方法
将 Linux 应用程序移植到 64 位系统上
通过Linux工具来全面保障无线网络安全
【转帖】Linux对I/O端口资源的管理 (1)
【转帖】Linux对I/O端口资源的管理 (2)
Linux系统套接字编程中存在的五个隐患 (1)
Linux系统套接字编程中存在的五个隐患 (2)
Linux系统套接字编程中存在的五个隐患 (3)
如何在Linux下配置Java开发环境详述
只需十分钟 Linux环境下快速搭建维基站(1)
版权所有:Kaidianle.Com 联系方式:Shnxn@Yhaoo.Com.Cn 京ICP备06028743号 在线留言