Windows 2000 的虚拟专用网络
虚拟专用网络(Virtual Private Network,简称VPN)是通过Internet 或公共网络建立专用的网络连接,扩展了专用网络的范围。利用VPN 技术,可以通过Internet 或公共网络模拟点对点专用连接,在计算机之间收发数据,其效果与在专用线路上进行数据传输一样安全、有效。
为模拟点对点连接,需要用路由信息的标识头将数据封装打包,这个标识头保证数据穿过公共网络到达目的地;为模拟专用连接,应将数据进行可靠的加密,即使在公共网络上截获到数据包,如果没有密匙是无法辨认的。对数据进行封装和加密的连接才是一个真正的虚拟专用的网络(VPN)连接。
公司员工在家里或旅途中可以利用公共网络(例如Internet),使用VPN连接建立到公司内部服务器的远程访问连接。公司也可以利用VPN连接在地理上分散的分公司或办事机构,也可以和有业务往来的公司建立安全通信的连接。通过Internet路由的VPN连接,逻辑上可以作为专用的WAN连接来使用,事实上拓宽公司的LAN,建立安全可靠的WAN 。
Windows 2000支持两种类型的VPN技术: (1) 点对点隧道协议(PPTP),它使用了用户级点对点协议的认证方法和微软的点对点数据加密方法;(2)IPSec 的L2TP协议,使用用户级PPP认证方法和IPSec级的证书进行数据加密。
点对点隧道协议(PPTP)是在Windows NT4.0中就已支持的隧道协议工业标准,是对点到点协议(PPP)的扩展,增强了PPP的认证、压缩、加密功能。PPTP和微软的点对点加密(MPPE)提供了主要的VPN服务:封装和专用数据加密。
图1:PPTP封装和加密的PPP frame
图1表示把一个PPP frame用一个路由头(GRE)和一个IP头封装在一起。并通过MPPE认证过程产生的密匙来加密PPP frame 。
两层隧道协议(L2TP)是一个基于RFC的隧道协议,它不使用MPPE对PPP datagrams 进行加密,而依靠IPSec提供加密服务,L2TP和IPSec的综合被称为基于IPSec的L2TP
图2:L2Tp和IPSec封装和加密的PPP frame
利用IPSec提供加密服务,使信息安全性更高。IPSec提供对TCP/IP 协议组中的所有IP及其上层的协议保护,它是通过将算法和密匙相结合,实现信息安全保护。算法是一种数学处理,通过它来保护信息,密匙是读取、修改和验证安全数据所需的密码或数字。为了保证安全通信, 两台计算机必须有相同和共享的密匙。IPSec使用Diffie-Hellman算法交换密时,而不是通过网络直接传送密匙,提高信息传输安全性。用户还可以自行改变默认的密匙交换和数据加密密匙设置,进一步提高安全性。(中国科学院软件研究所微软培训中心 申 兵)