虚拟专用网络***技术

***

1、***

(Virtual Private Network)
虚拟专有网络
虚拟专网

2、引入

***可以实现在不安全的网络上,安全的传输数据,好像专网!
***只是一个技术,使用PKI技术,来保证数据的安全三要素

3、安全三要素

机密性
完整性
身份验证性

4、加密技术

1)对称加密

加密与解密使用相同的秘钥
秘钥是通信双方协商生成,生成过程是明文通信!
秘钥容易泄露!
速度快!
常见的对称加密算法:DES、3DES、AES

2)非对称加密算法

使用公私钥加密数据
公私钥成对生成,互为加解密关系!
公私钥不能互相推算!
对方交换公钥
使用对方的公钥加密实现机密性
使用自己的私钥进行签名,实现身份验证
速度慢,安全性高
常见算法:RSA、DH

3)完整性算法/hash值算法

MD5
SHA

5、***的类型

1)远程访问***

(Remote Access ***)

一般用在个人到安全连接企业内部!

一般出差员工/在家办公。安全连接内网时使用!

一般公司部署***服务器,员工在外拨号连接***即可!

常见RA-***协议:PPTP ***、L2TP***、SSTP***、EZ***/easy***、SSL***

2)点到点***

一般用在企业对企业安全连接!

一般需要在两个企业总出口设备间建立***通道!

常见的点到点***:IPsec***

6、IPsec***概述

1)属于点到点***,可以在两家企业间建立***隧道!

2)***隧道优点:1)安全性!

2)合并两家企业内网!

3)***隧道技术:

1)传输模式:只加密上层数据,不加密私有IP包头,速度快

2)隧道模式tunnel/一般是默认的:加密整个私有IP包,包括IP包头,更安全、速度慢

4)***隧道技术:重新封装技术+加密认证技术
7、IPsec***原理

也称为IPsec***工作流程:

IPsec***分为两大阶段

第一阶段:管理连接

目的:通信双方设备通过非对称加密算法加密对称加密算法所使用的对称秘钥!

命令:


conf t ( IKE)
> > crypto isakmp policy 1 (创建IKE策略集,集名为1)
encryption des/3des/aes
hash md5/sha
group 1/2/5
authentication pre-share
lifetime 秒 (默认86400秒)
exit
crypto isakmp key 预共享密钥 address 对方的公网IP地址

第二阶段:数据连接

目的:通过对称加密算法加密实际所要传输的私网数据!

1)定义***触发流量:
access-list 100 permit ip 192.168.1.0 0.0.0.255 172.16.0.0 0.0.255.255
2)定义加密及认证方式:
conf t
crypto ipsec transform-set 传输集名 esp-des/3des/aes esp/ah-md5/sha-hmac
例:
crypto ipsec teansform-set wentran esp-aes esp-sha-hmac
ESP:支持加密及认证(身份验证+完整性)
AH:只支持认证(身份验证+完整性)
将阶段1和阶段2的重要配置引用到一张map映射表中,然后将map表应用到外网端口上
创建MAP映射表 conf t
crypto map map名 1 ipsec-isakmp
match address acl表名
set transform-set 传输集名
set peer 对方的公网IP
exit
例如:
crypto map wenmap 1 ipsec-isakmp
match address 100
set transform-set wentran
set peer 200.1.1.2
exit
将map表应用到外网端口
int f0/1(外网端口)
crypto map map名 exit

查看命令:

show crypto isakmp sa 查看第一阶段状态 active成功 active(delete)失败
show crypto ipsec sa 查看第二阶段状态
show crypto isakmp policy 查看第一阶段的策略配置集
show crypto ipsec transform-set 查看第二阶段的传输模式

原文地址:https://blog.51cto.com/11967498/2467625

时间: 2024-07-29 12:28:03

虚拟专用网络***技术的相关文章

VPN(虚拟专用网络)

VPN是虚拟专用网络的缩写,其原理是在公用网络的基础上建立专用网络,并对传输的数据进行加密.VPN的隧道协议主要有以下几种,PPTP(默认端口号:1723).L2TP.IPSec和SSL VPN,其中PPTP和L2TP协议工作在OSI模型的第二层,又称为二层隧道协议:IPSec是第三层隧道协议:SSL VPN则在应用层实现. 百度对于VPN工作原理的解释如下: 1 通常情况下,VPN网关采取双网卡结构,外网卡使用公网IP接入Internet. 2 网络一(假定为公网internet)的终端A访问

手把手搭建企业IT实战环境第五季:如何快速搭建企业虚拟专用网络服务服务器?

手把手搭建企业IT实战环境第五季:如何快速搭建企业虚拟专用网络服务服务器? ?Lander Zhang 专注外企按需IT运维服务,IT Helpdesk 实战培训践行者博客:https://blog.51cto.com/lander IT Helpdesk 工程师实战培训课程:https://edu.51cto.com/lecturer/733218.html轻松进外企:IT Helpdesk工程师实战自学之路:https://blog.51cto.com/lander/2413018更新时间:

搭建虚拟专用网络服务器

搭建虚拟专用网络服务器 虚拟专用网络(Virtual Private Network)在公用网络上建立专用网络,进行加密通讯.虚拟专用网络网关通过对数据包的加密和数据包目标地址的转换实现远程访问.虚拟专用网络有多种分类方式,主要是按协议进行分类.虚拟专用网络可通过服务器.硬件.软件等多种方式实现.虚拟专用网络工作原理?虚拟专用网络网关采取双网卡结构,外网卡使用公网IP接入Internet?虚拟专用网络客户机通过Internet 访问虚拟专用网络服务器外网口(192.168.90.33)?然后通过

MPLS***(多协议标签虚拟专用网络)

MPLS-V PN的概述: MPLS-V PN是基于MPLS(多协议标签交换)技术的ip-v pn是在网络设备上应用MPLS技术在服务提供商骨干网络上转发报文,MPLS-V PN组网方式灵活,可扩展性好,并能够支持MPLS Qos,因为得到广泛应用. 2..传统V PN1.传统v pn产生的原因:简单的讲就是为了实现公司总部与分部的连接,但是解决通信的方法不止V PN一种,另外还有Internet,专线,但是Internet相对来说,很不安全,专线价格十分昂贵,所以就有了V PN技术.早期的时候

VPN虚拟专用网络搭建

检测是否符合pptp的搭建环境的要求 modprobe ppp-compress-18 && echo ok 这条执行执行后,显示"ok"则表明通过.不过接下来还需要做另一个检查,输入指令: #cat /dev/net/tun 一.下载并安装VPN服务 下载所需安装包 wget http://poptop.sourceforge.net/yum/stable/packages/dkms-2.0.17.5-1.noarch.rpm wget http://poptop.s

【VPN】01、VPN基础

一.VPN概述 1.VPN简介 VPN:Virtual Private Network  虚拟专用网络,虚拟私人网路 虚拟专用网络的功能是: 在公用网络上建立专用网络,进行加密通讯.在企业网络中有广泛应用. VPN网关通过对数据包的加密和数据包目标地址的转换实现远程访问. VPN有多种分类方式,主要是按协议进行分类.VPN可通过服务器.硬件.软件等多种方式实现. 2.VPN的应用场景 虚拟专用网络可以实现不同网络的组件和资源之间的相互连接.虚拟专用网络能够利用Internet或其它公共互联网络的

第11章 拾遗2:虚拟专用网(VPN)

1. 虚拟专用网(VPN) (1)VPN技术就是利用公共网络建立虚拟私有网,将连接在Internet上不同地方的两个或多个企业内网之间建立一条虚拟的专有通讯线路(VPN专线). (2)在使用于等同于Internet的远程用户直接搬到另一方的内部网络中,这样它就可以像在内网中一样地访问该网络中的任何计算机. ①远程用户建立到RAS(Remote Access Server)服务器的VPN拨号连接,会得到一个内网的IP地址(如10.0.0.8). ②当它访问内网的WebServer1时,数据包的封装

<转>VPN技术原理

原文地址:VPN技术原理 VPN,Virtual Private Network(虚拟专用 网络),被定义为通过一个公用网络(通常是因特网)建立一个临时的.安全的连接,是一条穿过公用网络的安全.稳定的隧道.虚拟专用网是对企业内部网的扩 展,它可以帮助异地用户.公司分支机构.商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输. IETF 组 织对基于IP 的VPN 解释为:通过专门的隧道加密技术在公共数据网络上仿真一条点到点的专线技术.所谓虚拟,是指用户不再需要拥有实际的长途数

隧道技术(Tunneling)

隧道技术及其应用 隧道技术(Tunneling)是一种通过使用互联网络的基础设施在网络之间传递数据的方式.使用隧道传递的数据(或负载)可以是不同协议的数据帧或包.隧道协议将其它协议的数据帧或包重新封装然后通过隧道发送.新的帧头提供路由信息,以便通过互联网传递被封装的负载数据. 这里所说的隧道类似于点到点的连接.这种方式能够使来自许多信息源的网络业务在同一个基础设施中通过不同的隧道进行传输.隧道技术使用点对点通信协议代替了交换连接,通过路由网络来连接数据地址.隧道技术允许授权移动用户或已授权的用户