读书人

在杜撰与现实之间穿梭-VPN

发布时间: 2013-10-31 12:03:52 作者: rapoo

在虚拟与现实之间穿梭-VPN

当你问某个移动用户:“我在咖啡馆想边喝着咖啡边接收公司的电子邮件和访问公司内网办公。如何能保证安全地访问互联网?” 知识渊博的他会回答:“用VPN呀!” 是的,用VPN!VPN是一种通过互联网把公司的私有网络和远程网络安全地连接起来的虚拟逻辑网络技术,可以简称为虚拟专用网络技术。任何人如果想从VPN中间获取数据,那都是无法读懂的,因为数据进行加密。VPN不是进行远程连接中出现的第一个技术。二十世纪末,最普遍的做法是使用专线,例如用ISDN把多个不同办公地区的计算机连接起来。但是互联网发展得非常快,ISP还提供了快速安全的VPN方案,它比专线便宜多了。公司利用这种方法建立起只允许员工使用的虚拟内部网络,使在远程办公区或家中的内部员工通过桌面共享技术就可以在一起工作。

更有意思的是我们可以DIY自己的VPN服务器。曾经听说过这么一个项目是用CentOS的OpenVPN服务器实现的。一个阿拉斯加的公司老板是一个狂热的天文爱好者。他在新墨西哥州购买了一个度假物村,在村中建了一个小型的天文观测台。该观测站内有一台电脑能控制伸缩圆顶、望远镜以及室外视频监控摄像头。VPN帮他实现了强大的远程控制功能。

由于望远镜系统是在互联网上运行的,具有远程访问权限,从阿拉斯加就可以控制在墨西哥州的望远镜、可以远程监控天文台和度假屋、能够远程重启和设置天文台内外分布在LAN上的所有设备。

在天文台中安装的是一台微型PC(Mini-ITX规格)系统,运行CentOS的LinuxOpenVPN,通过sshd访问互联网。第二台微型PC在他的阿拉斯加家中。在两台电脑之间建立一个持久的VPN连接。新墨西哥州的家和天文台建筑物之间用8端口或16端口以太网交换机以及6类线缆把所用设备连接起来,交换机通过光纤与互联网相连。6类电缆作为连接房内基础电源管理开关和天文台的客户端电源管理开关之间的线路。通过移动电话按键就可以控制连接在8口交换机之一的电源管理开关来独立启动每个设备,6类线缆还把这种控制能力扩展到天文台的客户端管理开关。虽然这个项目听起来不算小,但是一台CentOSOpenVPN服务器就能完全胜任此项工作。在企业环境中一台这种服务器可以为200多个客户提供VPN服务。还有用于承载VPN和SSH远程访问的企业及软件也是免费的,这个方案相当划算。

  1. VPN实现方式

虽然VPN种类不少,但可以明确划分为以下两类:站到站接入和远程接入。站到站接入包含IPSEC、MPLS VPN和GRE,是由传统广域网接入演变,成对管理,扩展配置相对复杂,例如把总公司网络和分公司的网络虚拟连接起来。远程接入包含IPSEC、SSL VPN、L2TP、L2TP/IPSEC和PPTP,有拨号演变过过来,按用户管理,扩展性比较好。下表比较清晰地列出了各种VPN技术的特点。

表15.3

功能

PPTP

IPSec

L2TP

L2TP/IPSec

SSL VPN

部署

很少

广泛

很少

有限

广泛

加密

MMPE

DES、3DES、AES

MPPE

DES、3DES、AES

DES、3DES、AES、RC4-128、RC4-40

工作层

二层

二层/三层

二层

二层/三层

七层

类型

远程接入

站到站、远程接入

远程接入

远程接入

远程接入

特点

基本均内置于windows系统,缺乏广泛性

需要安装客户端

内置于较新的windows及iOS

内置于较新的windos,iOS可通过安装相关包文件支持

可选择无客户端(clientless)模式及有客户端模式

安全性

读书人网 >其他相关

热点推荐