您当前的位置:首页 > 电脑百科 > 网络技术 > 网络知识

VPN 的技术原理是什么?

时间:2022-04-14 16:34:44  来源:  作者:程序IT圈

来源丨GitHub科技

VPN 的技术原理是什么?

SSL VPN技术

VPN 的技术原理是什么?VPN 的技术原理是什么?

SSl协议支队通信双方传输的应用数据进行加密,而不是对从一个主机到另一个主机的所有数据进行加密。

IPSec缺陷

由于IPSec是基于网络层的协议,很难穿越NAT和防火墙,特别是在接入一些防护措施较为严格的个人网络和公共计算机时,往往会导致访问受阻。移动用户使用IPSec VPN需要安装专用的客户端软件,为日益增长的用户群发放、安装、配置、维护客户端软件已经使管理员不堪重负。因此,IPSec VPN在Point- to-Site远程移动通信方面并不适用。

SSL VPN功能技术

虚拟网关

VPN 的技术原理是什么?

每个虚拟网关都是独立可管理的,可以配置各自的资源、用户、认证方式、访问控制规则以及管理员等。

当企业有多个部门时,可以为每个部门或者用户群体分配不同的虚拟网关,从而形成完全隔离的访问体系。

WEB代理

VPN 的技术原理是什么?

它将远端浏览器的页面请求(采用https协议)转发给web服务器,然后将服务器的响应回传给终端用户,提供细致到URL的权限控制,即可控制到用户对某一张具体页面的访问。

web代理实现对内网Web资源的安全访问:

Web代理有两种实现方式:

Web-Link和Web改写(默认)。

  • Web-link采用ActiveX控件方式,对页面进行转发。

  • Web改写方式采用脚本改写方式,将请求所得页面上的链接进行改写,其他网页内容不作修改。

VPN 的技术原理是什么?

从业务交互流程可以看出,Web代理功能的基本实现原理是将远程用户访问Web Server的过程被分成了两个阶段。首先是远程用户与NGFW虛拟网关之间建立HTTPS会话,然后NGFW虚拟网关再与Web Server建立HTTP会话。虚拟网关在远程用户访问企业内网Web Server中起到了改写、转发Web请求的作用。

文件共享

VPN 的技术原理是什么?

文件共享实现过程

VPN 的技术原理是什么?
  • 客户端向内网文件服务器发起HTTPS格式的请求,发送到USG防火墙。

  • USG防火墙将HTTPS格式的请求报文转换为SMB格式的报文。

  • USG防火墙发送SMB格式的请求报文给文件服务器。

  • 文件服务器接受请求报文,将请求结果发送给USG防火墙,用的是SMB报文。

  • USG防火墙将SMB应答报文转换为HTTPS格式。

  • 将请求结果(HTTPS格式的报文)发送到客户端。

端口转发

提供丰富的内网TCP应用服务。

广泛支持静态端口的TCP应用:

  • 单端口单服务器(如:Te.NET,SSH,MS RDP, VNC等)。

  • 单端口多服务器(如:Lotus Notes)。

  • 多端口多服务器(如:Outlook)。

支持动态端口的TCP应用:

  • 动态端口(如:FTP,Oracle)。

提供端口级的访问控制。

端口转发实现原理

VPN 的技术原理是什么?

端口转发特点

  • 实现对内网TCP应用的广泛支持。

  • 远程桌面、outlook、Notes、FTP等。

  • 所有数据流都经过加密认证。

  • 对用户进行统一的授权、认证。

  • 提供对TCP应用的访问控制。

  • 只需标准浏览器,不用安装客户端。

网络扩展

VPN 的技术原理是什么?
  • 分离模式:用户可以访问远端企业内网(通过虚拟网卡)和本地局域网(通过实际网卡),不能访问Internet。

  • 全路由模式:用户只允许访问远端企业内网(通过虚拟网卡),不能访问Internet和本地局域网。

  • 手动模式:用户可以访问远端企业内网特定网段的资源(通过虚拟网卡),对其它Internet和本地局域网的访问不受影响(通过实际网卡)。网段冲突时优先访问远端企业内网。

网络扩展实现过程

VPN 的技术原理是什么?

报文封装过程

可靠传输模式

VPN 的技术原理是什么?

快速传输模式

VPN 的技术原理是什么?

终端安全

主机检查

终端安全是在请求接入内网的主机上部署一个软件,通过该软件检查终端主机的安全状况。主要包括:主机检查、缓存清理。

主机检查:检查用户用来访问内网资源的主机是否符合安全要求。

主机检查策略包括如下检查项:

  • 杀毒软件检查

  • 防火墙检查

  • 注册表检查

  • 文件检查

  • 端口检查

  • 进程检查

  • 操作系统检查

缓存清理

USG可以在用户访问虚拟网关结束时,采用必要的手段清除终端.上的访问痕迹(例如生成的临时文件、Cookie等),以防止泄密,杜绝安全隐患。

清理范围:

  • Internet临时文件

  • 浏览器自动保存的密码

  • Cookie记录

  • 浏览器的访问历史记录

  • 回收站和最近打开的文档列表

  • 指定文件或文件夹

完善的日志功能

  • 日志查询

  • 日志导出

  • 虚拟网关管理员日志

  • 用户日志

  • 系统日志

认证授权

VPN 的技术原理是什么?

证书匿名认证

NGFW只通过验证用户的客户端证书来验证用户的身份。

VPN 的技术原理是什么?

1.用户在SSLVPN网关登录界面选择证书后,客户端会将客户端证书发送给网关。

2.网关会将客户端证书以及自己引用的CA证书的名称发送给证书模块。

3.证书模块会根据网关引用的CA证书检查客户端证书是否可信,并将结果返回给网关:

  • 如果网关引用的CA证书与客户端证书是同一个CA机构颁发的,且客户端证书在有效期内,则证书模块认为客户端证书可信,用户认证通过,继续执行4。

  • 如果证书模块认为客户端证书不可信,用户认证不通过,则执行5。

4.网关根据用户过滤字段从客户端证书中提取用户名。

  • 网关会从自己的角色授权列表中查找用户所属角色从而确认此用户的业务权限。

5.网关将认证结果返回给客户端。

认证结果为通过的用户能够登录SSLVPN网关界面,以相应的业务权限来使用SSL VPN业务。

认证结果为不通过的用户会在客户端上看到“您的证书验证非法,请提供合法的证书”。

证书挑战认证

VPN 的技术原理是什么?

证书挑战认证是指将验证客户端证书与本地认证或服务器认证结合起来。

证书+本地用户名密码证书+服务器认证

SSL VPN应用场景

VPN 的技术原理是什么?

SSL VPN单臂组网模式应用场景分析

VPN 的技术原理是什么?

在网络规划时,SVN的接口IP为内网IP地址,此地址需要能与所有被访问需求的服务器路由可达。

防火墙上需配置nat server,将SVN的地址映射到防火墙的某一公网IP. 上。也可以只映射部分端口,如443。如果外网用户有管理SVN的需求,还需要映射SSH、Telnet等端口。

SSLVPN双臂组网模式应用场景分析

VPN 的技术原理是什么?
  • 在此类组网环境中,SVN使用两个不同的网口连接外网与内网,这种组网方式下,具有清晰的内网、外网概念;无需做额外的配置,外网口对应虚拟网关IP,内网口配置内网管理IP。

  • 虛拟网关IP不一定需要经过NAT转换,只要外网用户能够访问此虚拟网关IP地址即可。内外网接口没有特定的物理接口,任何一个物理接口都可以作为内网或外网接口。

  • 图中路由器和交换机之间处于连接状态。这是因为客户网络中可能有部分应用不需要经过SSL加密,而是直接通过防火墙访问外网。这时就需要在交换机和路由器.上配置策略路由,需要建立SSLVPN的流量就转发到SVN上,而普通的应用就直接通过防火墙访问外网。

SSL VPN配置步骤

1.配置接口

2.配置安全策略

  • 放行Untrust到L ocal安全区域的SSL VPN流量。

  • 放行Local到Trust安全区域的业务流量。

3.配置VPNDB

4.虚拟网关配置

VPN 的技术原理是什么?

5.业务选择

VPN 的技术原理是什么?
ensp将防火墙该功能阉割

微信公众号官方矩阵



Tags:VPN   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
GRE三层封装技术 GRE封装 GRE IP协议号是47 IP Header TCP Header GRE 建立过程 FW GRE VPN配置 隧道keepalive检测机制...【详细内容】
2022-08-09  Tags: VPN  点击:(42)  评论:(0)  加入收藏
vpn是指虚拟专用网络,vpn大致分为两种类型,分别是: Internet VPN,表示使用互联网线路的VPN; 2、IP-VPN,指在每个电信运营商独立构建和操作的封闭网络中使用的VPN。VPN是虚拟专用...【详细内容】
2022-07-16  Tags: VPN  点击:(58)  评论:(0)  加入收藏
好久没有写了,前段时间都一直在施工,没能顾得上写日记了。昨天刚刚结束了在外施工的项目,昨天客户的分公司新购买的防火墙、核心交换机到了,需要配置,让分公司的网络能上网,且能与...【详细内容】
2022-07-12  Tags: VPN  点击:(65)  评论:(0)  加入收藏
背景:网络穿透互联是方便我们技术人员的一种工具,通过各种协议实现您想要的网络互联。家庭组网可以参照低成本电信家庭宽带架构网络拓扑今天,我们需要在这个基础上扩展网络应...【详细内容】
2022-06-27  Tags: VPN  点击:(263)  评论:(0)  加入收藏
概述组网拓扑、限定条件和访问需求如下图所示,如何解决访问需求呢?本期文章就Windows Server 2016部署VPN服务和NAT服务的方案向各位小伙伴实战演练、总结分享。 实战模拟组网...【详细内容】
2022-06-21  Tags: VPN  点击:(245)  评论:(0)  加入收藏
VPN是什么? 虚拟与显示的交叉点 虚拟专用网络(VPN)数据传输VPN可以有效的隐藏用户隐私现在各大平台相继出来的IP地址显示 微信公众号也不例外 现在显示的是省份。代理服务器ip...【详细内容】
2022-06-16  Tags: VPN  点击:(73)  评论:(0)  加入收藏
据telecompaper网6月15日报道,印度新的数据收集政策促使另一家VPN提供商NordVPN从该国移除其服务器。图片来自:telecompaperNordVPN今天表示将在6月26日正式关闭其在印度的物...【详细内容】
2022-06-15  Tags: VPN  点击:(84)  评论:(0)  加入收藏
VPN (虚拟专用网)发展至今已经不在是一个单纯的经过加密的访问隧道了,它已经融合了访问控制、传输管理、加密、路由选择、可用性管理等多种功能,并在全球的信息安全体系中发...【详细内容】
2022-06-05  Tags: VPN  点击:(75)  评论:(0)  加入收藏
晓林电脑服务公司给大家分享一下H3C V7防火墙GRE VPN配置案例IT外包 服务器虚拟化 数据存储 数据备份 数据恢复IT外包 服务器虚拟化 数据存储 数据备份 数据恢复1.配置需求...【详细内容】
2022-06-04  Tags: VPN  点击:(118)  评论:(0)  加入收藏
 使用 VPN 服务,可以远程连接到单位的网络,像在局域网内一样工作。  在 FreeBSD 操作系统,VPN 服务可用 ppp 或者 mpd5 来提供。ppp 不需要另外安装软件,直接设置就可以了。...【详细内容】
2022-06-01  Tags: VPN  点击:(485)  评论:(0)  加入收藏
▌简易百科推荐
随着我国宽带网络的飞速发展,无论城市乡村,安装宽带几乎已经成了各家各户生活中必不可少的一部分。宽带网速从几十兆发展到上千兆,速度越来越快。可是有的用户却说,我家安装的已...【详细内容】
2022-08-29  Sudo  今日头条  Tags:网络质量   点击:(18)  评论:(0)  加入收藏
以太网首部目地MAC地址(8字节)源MAC地址(8字节)类型(2字节)1、IP头的结构 (1)字节和数字的存储顺序是从右到左,依次是从低位到高位,而网络存储顺序是从左到右,依次从低位到高位。(2)版本:...【详细内容】
2022-08-29  网络技术干货  今日头条  Tags:协议   点击:(25)  评论:(0)  加入收藏
DNS 和 HTTPDNSDNS用户与互联网中的某台主机通信的时,必须知道对方的 IP 地址,然而用户很难记住长达 32 位的 IP 二进制主机地址,即使是点分十进制的 IP 地址也是不太容易记忆...【详细内容】
2022-08-27  闪念基因    Tags:   点击:(7)  评论:(0)  加入收藏
近一年多来,技术圈最热门的话题一定少不了 Web 3 的身影。Web 3 的追捧者将它视为互联网的未来,但更多人仍然对这一概念感到云里雾里。 Web 3 的定义与落地时间都充满争议,甚至...【详细内容】
2022-08-26  InfoQ    Tags:Web 3   点击:(46)  评论:(0)  加入收藏
今天我们继续探讨,创造者经济的产品展现形态。创造者生产的信息产品形态互联⽹Web1.0,信息产品的载体出现变化,多媒体时代来临。在HTML和JavaScript技术发展下,Netscape浏览器的...【详细内容】
2022-08-25  Web3谢大炮  今日头条  Tags:Web3   点击:(18)  评论:(0)  加入收藏
有些时候,当我们用手机连接wifi上网,输入密码后,手机提示网络拒绝接入,这到底是怎么一回事呢?关于这个情况,多半是这个wifi(路由器)中把你的手机拉黑(限制接入)了。所以,即使你输入了正...【详细内容】
2022-08-24  闪鱼wifi  搜狐号  Tags:WiFi   点击:(26)  评论:(0)  加入收藏
互联网已成为我们生活的一部分,由于其性质,它包含了太多的概念。其中包括MAC 地址、IP地址、协议等等。今天,我们正在研究其中一个概念,静态IP。静态IP往往伴随着IP地址管理或者...【详细内容】
2022-08-24  埃文科技    Tags:静态IP   点击:(23)  评论:(0)  加入收藏
链路聚合简介以太网链路聚合Eth-Trunk简称链路聚合,它通过将多条以太网物理链路捆绑在一起成为一条逻辑链路,从而实现增加链路带宽的目的。同时,这些捆绑在一起的链路通过相互...【详细内容】
2022-08-23  BinaryStarXIN    Tags:链路聚合   点击:(29)  评论:(0)  加入收藏
Part1什么是DNS我们知道,每个网站都有一个域名和一个以上的IP地址,当我们想浏览某个网站的时候,只需要在浏览器输入该网址的域名就可以访问了。要是没有域名能不能实现访问网站...【详细内容】
2022-08-20  网络工程师阿龙  搜狐号  Tags:DNS解析   点击:(15)  评论:(0)  加入收藏
大家好,我是前端西瓜哥。今天我们来聊聊 HTTP/2 的多路复用。HTTP/1 下的请求,并不能很好地地利用带宽:一个 TCP 连接同时只能有一个 HTTP 请求和响应。如果正在发送一个 HTTP...【详细内容】
2022-08-20  前端西瓜哥    Tags:HTTP   点击:(17)  评论:(0)  加入收藏
站内最新
站内热门
站内头条