毕业设计(论文)VPN技术在企业网络中的应用.doc
《毕业设计(论文)VPN技术在企业网络中的应用.doc》由会员分享,可在线阅读,更多相关《毕业设计(论文)VPN技术在企业网络中的应用.doc(30页珍藏版)》请在三一办公上搜索。
1、VPN技术在企业网络中的应用【摘 要】VPN就是利用公网链路架设私有网络,实质上就是利用加密技术在公网上建立一个数据通讯隧道,这样就实现了不用搭建专线就可以实现远程访问的目的,大大节省了企业的开支。有了VPN技术,用户只要能上互联网就可以利用VPN非常方便地访问相应的内网资源,同时为了保证传输数据的安全,VPN服务器和客户机之间的通讯数据都采取了加密处理,这使得数据的安全性和稳定性得到一定的保证,所以VPN在企业中应用得相当广泛。通过对本课题的研究,基本上实现了本课题预期所要达到的要求,当然本课题只对VPN网设计及应用进行一些简单的研究,相对于实际中的企业VPN的组建来说,其功能是远远不够的。
2、但是,通过这个课题的研究可以使我们对企业网的VPN组建有了一定的了解,对于以后在实际中进行VPN的组建将起到一定的作用。【关键词】 虚拟专用网;MPLS VPN ;IPSEC VPN;VPN;模拟器dynamic 目录1.概述12.VPN技术体系介绍12.1 VPN主要的优点12.1.1保证数据的安全性12.1.2简化了网络设计12.1.3大大降低成本12.1.4扩展十分便利12.1.5易于建立商业伙伴12.1.6完全控制主动权22.1.7支持新兴应用22.2 VPN技术目前存在的问题22.2.1安全问题22.2.2服务质量问题22.2.3实施困难22.3 VPN技术分类22.3.1 按接入方
3、式划分22.3.2 按协议实现类型划分22.3.3 按VPN的服务类型划分32.3.4 按VPN业务层次模型划分33.组网需求分析33.1 网络系统设计原则33.2 现状33.3 采用VPN的理由44 MPLS VPN原理44.1 MPLS VPN体系基本架构44.1.1 CE路由器架构44.1.2 PE路由器架构54.2 MPLS VPN 路由传送的原理55.Ipsec VPN65.1 Ipsec VPN技术65.1.1 Ipsec的功能特性65.1.2 Ipsec协议65.1.3 IPSEC模式65.1.4 对等体验证75.2 IKE(Internet 密钥交换)85.3 加密算法85.3
4、.1 同步加密85.3.2 异步加密算法86. 企业VPN网络构建的分析与实现86.1 方案应用领域86.2 组网需求分析86.3 组网方案规划96.3.1 租用专线与使用VPN成本对比96.3.2VPN组网方案设计96.4 组网设备选型及实验地址规划96.5企业VPN网络构建总体设备拓扑图106.6模拟器用模拟实验图106.7网络设备配置106.7.1用模拟器搭建拓扑106.7.2使用SecureCRT软件进行配置136.8实验基础配置136.9 MPLS VPN的配置176.9.1 配置CE路由器176.9.2 配置PE路由器176.9.3 P路由器的配置。20第一步:配置用作LDP路由器
5、ID的环回接口。206.10Ipsec VPN的配置227论文总结25致 谢251.概述虚拟专用网络(Virtual Private Network ,简称VPN)指的是在公网上建立专用网络的技术。VPN服务在近几年发展十分迅速。Internet是当今世界上最大的、使用范围最广泛的网络,它采用业内比较流行的通信机制;此外,Internet的迅速发展为VPN服务提供了坚实的技术基础,同时企业的全球化为VPN的发展提供了市场。因此,业内人士认为基于IP的VPN服务有着巨大的前景,目前世界上使用最多的VPN也是基于IP的VPN。VPN,为什么称为虚拟网呢?这是因为整个VPN网络的任意两个节点之间的连
6、接并不需要建立传统专用网所需的端到端的物理链路,而是采用架构在公用网络服务商所提供的网络平台,如Internet、ATM(异步传输模式)、Frame Relay (帧中继)等之上的逻辑网络,用户数据是在逻辑链路中传输。它涵盖了跨共享网络或者公共网络的封装、加密和身份验证链接的专网的扩展。VPN主要采用的技术有隧道技术、密钥管理技术、加解密技术和使用者与设备身份认证技术。VPN技术在一般的路由器上可以实现,目前在防火墙、交换机、windows等软件中也都支持VPN功能,所以现在VPN在企业中应用十分广泛。而对于企业来说,使用VPN不仅可以保证内部数据、网络的安全,并且相对于申请搭建专线来说VPN
7、可以节省相当大的费用,其对于一个企业的作用是十分巨大的。2.VPN技术体系介绍2.1 VPN主要的优点2.1.1保证数据的安全性VPN以多种方式增强了数据的安全性和完整性。具备高强度的安全性,对于现在的网络来说是极其重要的。现在的一些热门服务如网上银行,网上交易这些都需要绝对的安全。2.1.2简化了网络设计网管们可以使用VPN替代那些昂贵的租用线路来实现属下各个分支机构的连接。这样就可以将对远程控制链路进行安装、配置和管理这些任务减少到最低,仅此一点就极大地简化企业广域网的设计。再者,VPN通过拨号访问来自于 ISP或 NSP的外部服务,减少了所需的调制解调器池,同时简化了与远程用户认证、授权
8、和记账相关的设备。2.1.3大大降低成本VPN作为一种降低成本的技术,其效果是立即且显著的,主要体现在以下几个方面:(1)移动用户长途通信成本费。(2)对国际电路成本节约是极为显著的。可需每条链接 40%到 60%的成本对租用线路就可以进行控制和管理。(3)主要设备成本:VPN支持通过拨号访问外部资源,使企业减少不断增长的调制解调器费用。另外,可以用单一的 WAN接口实现多种服务,从分支网络互连、商业伙伴的外连网终端,本地提供高带宽的线路等连接到拨号访问服务提供者。2.1.4扩展十分便利一个企业想要扩大原有的VPN的容量和覆盖的范围,只要与新的运营商签约建立新的账户,就可以扩大服务范围。2.1
9、.5易于建立商业伙伴以前,企业如果想与合作伙伴联网,双方的技术部门就必须首先协商如何在双方之间建立租用线路或帧中继线路。有了VPN之后,这种协商就显得毫无必要,真正实现了想连就连、要断就断。这样可以更加迅速捕捉到一些商业机会,建立起可靠的商业伙伴关系。 2.1.6完全控制主动权VPN技术使得企业可以更好地利用ISP的设施和服务,同时又掌握着自己网络的控制权。就是说,企业可以把拨号访问的事情交给ISP,然后自己负责用户的查验、访问权、安全性和网络变化管理等重要工作即可。2.1.7支持新兴应用VPN不仅能够支持各种高级的应用,如IP语音,IP传真。而且还支持各种协议,如IPv6、RSIP、MPLS
10、、SNMPv3等。2.2 VPN技术目前存在的问题2.2.1安全问题 由于VPN是利用现有的公共网,搭建的是逻辑线路,并不是真实的专线,实质是利用特殊的加密技术实现专线的效果,因此它不可能做到专线那样绝对安全。因此只能通过各种加密技术来完善VPN的安全问题。2.2.2服务质量问题VPN是架构在公网上的,所以其服务质量往往是不稳定的,而服务质量的好坏是各个企业都很关心的问题,不过可以使用QoS来解决这个问题。2.2.3实施困难VPN的安全、私有特点主要是利用加密技术和隧道技术来实现,如何因地制宜的使用各种VPN技术,做到性价比最高,是最重要的。总的来说,VPN具有良好灵活性、扩展性,是一种能够代
11、替专线的,但是很难做到真正的与实际的专线一样。在企业网中,如果将VPN使用得当将发挥十分重要的作用。2.3 VPN技术分类 在网络开始高速发展以来,VPN技术在企业网中的应用非常的活跃。随着人么安全意识的不断提高,各种各样的VPN技术不断的涌现,在企业信息安全通信中扮演着不可或缺的角色。不同的运营商在开展VPN业务时也推出了不同的分类方式,他们主要从它们业务的角度划分而用户也有它们自己的的划分方法它们是根据自己的的需求进行划分。下面我们按照不同的分类方式对VPN技术进行介绍。2.3.1 按接入方式划分这是用户和运营商最常见的VPN划分方法。根据用户的是使用专线还是拨号上网,VPN接入分为:专线
12、接入和拨号接入。(1)专线VPN:这是一种永久在线的VPN,是为已经通过专线接入ISP边缘路由器的用户提供的VPN解决方案。(2)拨号VPN(又称VPDN):这是一种根据你需求而连接的VPN技术,它是向利用拨号PSTN或ISDN接入ISP的用户提供的VPN业务。2.3.2 按协议实现类型划分根据在OSI模型不同层次的建立,VPN分为以下几种:(1)第二层隧道协议:多协议标记交换(MPLS),点到点隧道协议(PPTP)、第二层隧道协议(L2TP)、第二层转发协议(L2F)等。(2)第三层隧道协议:这包括IP安全(IPsec)、通用路由封装协议(GRE),这是目前最流行的两种三层协议。上两种类型区
13、分在于用户数据在协议栈的哪一层被封装,其中L2TP主要用于实现拨号VPN业务但也可以用于实现专线VPN业务,GRE、IPSec和MPLS主要用于实现专线VPN业务,这些协议之间本身是不冲突的,可以结合起来使用。2.3.3 按VPN的服务类型划分根据服务类型,VPN业务大致分为这三类:接入VPN(Access VPN)、外联网VPN(Extranet VPN)和内联网VPN(Intranet VPN)。一般情况下内联网用的VPN是专线VPN。(1)接入VPN:这是企业员工出差或企业的分支机构通过公网远程访问企业内部网络的VPN方式。远程用户一般是一台计算机,因此组成的VPN是一种主机到网络的拓扑
14、模型。这边说到的接入VPN不同于前面的拨号VPN,因为远程接入VPN可以是专线方式接入的,也可以是拨号方式接入的。(2)外联网VPN:这是发生在企业收购、兼并或同合作伙伴建立战略联盟后,以这种网络到网络以不对等的方式连接起来,通过公网来构筑的VPN。(3)内联网VPN:这一般是企业的总部与分支机构之间通过公网构筑的虚拟网,这是一种以对等的方式连接起来网络到网络所组成的VPN。2.3.4 按VPN业务层次模型划分这是根据ISP向用户提供的VPN服务工作在第几层来划分的,而不是根据隧道协议工作在哪一层划分的。(1)虚拟专用路由网(VPRN)业务:这是对第三层IP路由网络的一种仿真。(2)虚拟专用局
15、域网段(VPLS):这是在IP广域网上仿真LAN的技术。(3)拨号VPN业务(VPDN):这个是按接入方式划分的,因为很难明确VPDN究竟属于哪一层。(4)虚拟租用线(VLL):这用IP网络对租用线进行模拟,是对传统的租用线业务的仿真,而从两端的用户看来这样一条虚拟租用线等价于过去的租用线。3.组网需求分析 3.1 网络系统设计原则(1)先进性组网方案设计应适应技术发展的潮流,在兼顾技术上的成熟性同时也要尽量做到技术的先进性。(2)实用性出于对网络的整体性和对资源的有限的考虑,在方案设计时候都应该注意实用性,这样才能够做到以最少的资源达到最优的效果。(3)可靠性对于企业网来说,稳定就是其最重要
16、的要求。一个可靠的企业网络可以为企业带来无法衡量的利益,反之则有可能对公司带来不可估量的损失。(4)完整性一个好的网络设计在做到实现基本功能后,对于其他各方面都应该考虑周全,尽量使得整个网络完善强健。3.2 现状首先,企业在组建网络时一般会考虑投入的资金以及网络通讯在今后可获得的利益;其次,企业内部或者说企业总公司与旗下的分公司为了长久的发展需要,他们需要有稳定的、相对安全的连接方式以适应;再次,一家企业同战略合作伙伴之间就应该要有灵活多变的网络连接类型;最后,对于一家企业来说,充裕的带宽,优质的网络服务质量,是公司今后业务发展的保障。3.3 采用VPN的理由相对于企业对网络设计的要求,最好使
17、用VPN,有以下理由:(1)与向运营商租用专线或者搭建专线对比,使用VPN是可以达到专线效果但比专线节省大量费用的一种最优技术手段;(2)专线的使用很大程度地制约了网络的灵活性,而使用VPN可以很好的弥补这一点;(3)使用QoS的VPN服务通过配置队列的优先级可以控制不同类型的数据流量,对于服务质量可以有很大的改善,对企业内部的管理有很大的帮助。本设计涉及的VPN技术有MPLS VPN和Ipsec这几种。下面我们分别来介绍一下这两种VPN技术。4 MPLS VPN原理4.1 MPLS VPN体系基本架构 MPLS VPN同时汲取的重叠模型的VPN和对等体模型VPN的优点,将他们组合成了单一的产
18、品。了解MPLS VPN前必须来先了解一笑它相关的一些术语。CE 路由器 客户端路由器,直连在PE路由器上。P网络由ISP控制的核心路由器组成的内部网络。LSP标签交换数据包通过P网络传输到特定目的时所用到的路径。VRF表与客户相关的路由表实例。RD一个64bit标识符,附加在ipv4地址前可组成全球唯一的VPNV4地址。RT是VPNV4 BGP路由的附加属性,用以指示VPN的成员关系。 图4-1 MPLS VPN网络主要由CE、PE和P组成4.1.1 CE路由器架构CE路由器非常的重要,不管用什么名称它本质上还是一台路由器,运行IGP协议(可用的协议包括EIGRP、OSPF、RIP、BGP或
19、者静态路由)并与发现的邻居路由器交换路由信息。CE路由器不需要支持MPLS,也不属于MPLS体系架构的组成部分,只用来负责发送和接收客户的路由信息。MPLS提供商的P路由器对于CE路由器是不可见的,所有路由重分发操作以及MPLS相关的其他操作都是由PE路由器完成的,而它对于站点的CE路由器是完全透明的。4.1.2 PE路由器架构PE路由器是比较高端的设备,可同时接入和并发比较庞大的数据流量而不会产生链路堵塞。PE设备与用户的CE设备直接相连,用于处理VPNV4路由,负责VPN业务接入,是MPLS三层VPN的主要实现者。骨干网核心路由器P负责快速转发数据,其不与CE直接相连。在整个MPLS VP
20、N网络中,P、PE设备需要支持MPLS的基本功能,P设备是MPLSVPN网络的关键设备,根据PE路由器有无参与客户的路由,MPLS VPN又分成Layer3MPLS VPN和Layer2 MPLS VPN。其中的Layer3 MPLS VPN遵循RFC2547bis标准,使用MPLS技术在VPN站点之间传送数据,使用MBGP在PE路由器之间分发路由信息,因而又称为BGP/MPLS VPN。图4-2 MPLS VPN路由在MPLS VPN网络中,因为对VPN的所发生的处理都在PE路由器上,因此我们在PE路由器上启用了VPNv4地址协议,引入了RD(RouteDistinguisher)和RT(R
21、outeTarget)属性。RD具有惟一性,通过将8比特的RD作为IPv4地址前缀的扩展项,可以使不惟一的IPv4地址转化为惟一确定的VPNv4地址。VPNv4地址只用于骨干网络上路由信息的分发,它对客户端来说是不可预见性的。PE的对等体之间发布是基于VPNv4地址族的路由条目,而且通常是通过MPBGP实现的。4.2 MPLS VPN 路由传送的原理MP-IBGP在邻居间传递VPN用户路由时会将IPv4地址打上RD前缀,这样以来VPN用户传来的IPv4路由就转变为VPNv4路由,这样就保证VPN用户的路由到了对端的PE上以后,即使存在地址空间重叠的情况,对端的PE也能够区分分属不同VPN的用户
22、路由。RT使用了BGP中扩展团体属性来用于路由信息的分发,同时其具有全局惟一性,同一个RT只能被一个VPN所使用,它分成Import RT和Export RT,分别用于路由信息的导入策略和导出策略。 在PE路由器上针对每个site都创建个虚拟路由转发表VRF(VPNRouting&Forwarding),VRF为每个site维护逻辑上分离出来的路由表,每个VRF都有Import RT和Export RT两种属性。当PE路由器从VRF表中导出VPN路由条目时,要用Export RT对VPN路由条目进行标记。当PE路由器收到VPNv4路由条目时,只有当所带RT标记与VRF表中任意一个Import
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 毕业设计 论文 VPN 技术 企业 网络 中的 应用
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-3977203.html