毕业设计(论文)VPN5:VPN构建技术及其应用.doc
《毕业设计(论文)VPN5:VPN构建技术及其应用.doc》由会员分享,可在线阅读,更多相关《毕业设计(论文)VPN5:VPN构建技术及其应用.doc(37页珍藏版)》请在三一办公上搜索。
1、毕 业 设 计设计题目:VPN构建技术及其应用 入学年月 姓 名 学 号 专 业 所属总站 指导教师 完成日期 年 月 日摘 要VPN(Virtal Private Network)即虚拟专用网,是一条穿过公用网络的安全的、稳定的通道。通过对网络数据的封包和加密传输,在因特网(也可以是其他网络)建立一条临时的、安全的、稳定的连接,从而实现在公网上安全地传输私有数据。通常,VPN是对企业内部网的扩展,通过它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。VPN可用于不断增长的移动用户的全球因特网接入,以实现安全连接;可用于实现企业网站之间安
2、全通信的虚拟专用线路,用于经济有效地连接到商业伙伴和用户的安全外联网虚拟专用网。关键词:虚拟专用网,网络,遂道,安全AbstractVPN(Virtual Private Network) is a kind of safe and steady channel work through the public network. By encapsulate and encryption of data, a temporary, secure and steady link can be set up on which the private data can be transfferd sa
3、fely. Usually, VPN is an extension to the enterprise inner network, from which the remote users, filiales, bussiness companies and various providers able to connect to the company inner network and transfer data safely. VPN can be used to provide mobile user to access internet globlely, and can be u
4、sed as virtual private link from enterprise to enterprise, and also can be used to economical secure links from enterprise to bussiness partners.Keyword: VPN, network, tunnel, safety目 录第1章 VPN技术的基本概念.5 1.1 VPN概述5 1.2 VPN的优势6 1.3 VPN的几种常见类型7第2章、VPN技术详解102.1 VPN的基本组网应用102.2 VPN原理102.3 VPN隧道112.4 VPN隧道
5、协议142.5 实现VPN的QoS技术202.6 VPN用户的管理、认证和计费242.7 VPN的安全问题25第3章、VPN的构建263.1 构建VPN的要求.263.2 VPN的安全解决办法283.3 构建VPN的步骤.28第4章、VPN技术目前在电信网中的应用举例314.1 池州市电信分公司内部网络VPDN组网方案.314.2 池州市司法系统VPDN组网方案.33结束语. 35第1章VPN技术的基本概念1.1 Vpn概述VPN(虚拟专用网)定义为通过一个公用网络(通常是因特网)建立的一个临时的、稳定的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。它是对企业内部网的扩展,是依靠I
6、nternet服务提供商ISP(Internet Service Provider)和网络服务提供商NSP(Network Service Provider),在公共网络中建立的虚拟专用通信网络。图1.1 VPN定义如图1.1,通过VPN可以帮助出差员工、公司异地办事处、合作伙伴及分支机构同公司的总部建立可信的安全连接,并保证数据的安全传输。VPN可用于不断增长的移动用户的全球因特网接入,以实现安全连接;可用于实现企业网站之间安全通信的虚拟专用线路,用于经济有效地连接到合作伙伴和用户的安全外联网。虚拟专用网至少应能提供以下3项功能:1、加密数据。以确保通过公网传输的信息的安全性,即便被别人截获
7、也不至于泄露。2、信息认证和身份认证。以保证信息的完整性、合法性,并能鉴别用户的身份。3、提供访问控制。这样可对不同的用户提供不同的访问权限。虚拟专用网还应具有以下2个特性:1、专用性(Private):对于VPN用户,使用VPN与使用传统专网没有区别。一方面,VPN与底层承载网络之间保持资源独立,即,一般情况下,VPN资源不被网络中其它VPN或非该VPN用户所使用;另一方面,VPN提供足够的安全保证,确保VPN内部信息不受外部侵扰。2、虚拟性(Virtual):VPN用户内部的通信是通过一个公共网络进行的,而这个公共网络同时也被其他非VPN用户使用。即,VPN用户获得的是一个逻辑意义上的专网
8、。1.2 VPN的优势与传统的数据专网相比,VPN具有以下5项优势:1 、在远端用户、驻外机构、合作伙伴、供应商与公司总部之间建立可靠的连接,保证数据传输的安全性。这对于实现电子商务或金融网络与通讯网络的融合特别重要。2、利用公共网络进行信息通讯,一方面可使企业用更低的成本连接远地的办事机构、出差人员或业务伙伴,另一方面可以提高网络资源利用率,有助于增加ISP的收益。3、VPN的调整和维护基于软件实现,可提高应用的灵活性。通过软件配置,不需要改动硬件设施就可以实现增加、删除VPN用户。在应用上灵活性很大。4、支持用户实时、异地接入。驻外VPN用户在任何时间、任何地点都可以方便接入,能够满足不断
9、增长的移动业务需求。5、 支持QoS功能。构建具有服务质量保证的VPN(如MPLS VPN),可为VPN用户提供不同等级的服务质量保证。1.3 VPN的几种常见类型VPN的分类,不同的生产厂家根据其产品的角度来做出了不同的划分方式。不同的ISP在推出VPN业务时也从业务开展的不同角度来做出了不同的分类方式。l 按用户的接入方式划分用户的不同接入方式对用户和运营商来说是关系最密切的。通常,根据用户的具体需要,用户可能是专线上(因特)网的,也可能是拨号上网的。建立在IP网上的VPN也就对应的有两种接入方式:专线接入方式和拨号接入方式。1、专线VPN,是通过固定的线路连接到ISP,为已经通过专线接入
10、ISP边缘路由器的用户提供了VPN的解决方案。这是一种“永远在线”的VPN,可以节省用户的长途专线费用,如DDN、帧中继等都是专线连接。2、拨号VPN简称VPDN,它是向利用拨号用户PSTN或ISDN接入ISP的用户提供的VPN业务。这是一种“按需连接”的VPN,可以节省用户的长途电话费用。需要指出的是,因为用户一般是漫游用户,是“按需连接的,因此VPDN通常需要做身份认证(如利用CHAP和RADIUS)拨号接入VPN简称VPDN,使用拨号连接(如模拟电话、ISDN和ADSL等)连接到ISP,是典型的按需连接方式。这是种非固定线路的VPN。l 按协议实现类型划分这是VPN厂商和ISP最为关心的
11、划分方式。按隧道协议的网络分层,VPN可划分为第2层隧道协议和第3层隧道协议.1、第二层隧道VPN:这包括点到点隧道协议(PPTP)、第二层转发协议(L2F),第二层隧道协议(L2TP)、多协议标记交换(MPLS)等。2、第三层隧道VPN:这包括通用路由封装协议(GRE)、IP安全(IPSec),这是目前最流行的两种三层协议。第二层和第三层隧道协议的区别主要在于用户数据在网络协议栈的第几层被封装,其中GRE、IPSec和MPLS主要用于实现专线VPN业务,L2TP主要用于实现拨号VPN业务(但也可以用于实现专线VPN业务),VPN的实现往往将第2层和第3层协议配合使用,如L2TP/IPSec。
12、第2层和第3层隧道协议的区别主要在于用户数据在网络协议栈的第几层被封装。第2层隧道协议可以支持多种路由协议,如IP、IPX和AppleTalk,也可以支持多种广域网技术,如帧中继、ATM、X.25或SDH/SONET,还可以支持任意局域网技术,如以太网、令牌环网和FDDI网等。l 按VPN的发起方式划分VPN业务可以是客户独立自主实现的,也可以是由ISP提供的。1、客户发起:在客户端安装VPN相关软件,VPN连接由用户首先发起。2、网络服务器发起:主要为ISP提供全面管理的VPN服务,服务提供的起始点和终止点是ISP的POP,其内部构成、实施和管理对VPN客户完全透明。目前MPLS只能用于服务
13、器发起的VPN方式。l 按承载主体划分营运VPN业务的企业;既可以自行建设他们的VPN网络,也可以把此业务外包给VPN商。这是客户和ISP最关心的问题。1、自建VPN:企业自行安装VPN相关软件,独立地建设自己的VPN网络而不需要ISP的支持。这样企业可以直接控制VPN网络,但这样的组网方式成本很高,也很难保证网络质量。2、外包VPN:企业将VPN服务外包给ISP,ISP根据用户要求提供VPN业务并对它进行维护。这样企业可以降低组建和运维VPN成本,且能得到相应的QoS保障。l 按VPN的服务类型划分根据服务类型,VPN业务大致分为三类:1、内联网VPN(Intranet VPN):这是企业内
14、部各个分布点之间通过公用网络进行互联,是传统的专线网或其它企业网的扩展或替代形式,通常情况下内联网VPN是专线VPN. 2、外联网VPN(Extranet VPN):将不同企业间或及企业与供应商、企业与合作伙伴之间通过公网来构筑VPN网络。3、接入VPN(Access VPN):这是企业的远程办公人员或企业的远程分支机构通过公网与企业的Intranet和Extranet建立私有的网络连接。Access VPN的远程接入可以是专线方式接入的,也可以是拨号方式接入的。第2章VPN技术详解2.1 VPN 基本组网应用以某公司为例,通过VPN 建立的企业内部网如图2.1所示: Internet远端用户
15、内部服务器公司总部PSTN/ISDNPOPPOPPOP合作伙伴图2.1 VPN 组网示意图从图2.1可以看出,公司内部资源享用者通过PSTN/ISDN 网或局域网就可以连入本地ISP 的POP(Point of Presence)服务器,从而访问公司内部资源。而利用传统的WAN 组网技术,相互之间要有专线相连才可以达到同样的目的。虚拟网组成后,远端用户和外地客户甚至不必拥有本地ISP 的上网权限就可以访问企业内部资源,这对于流动性很大的出差员工和分布广泛的客户来说是很有意义的。企业开设VPN 业务所需的设备很少,只需在资源共享处放置一台支持VPN的服务器就可以了。资源享用者通过PSTN/ISD
16、N 网或局域网连入本地POP 服务器后,直接呼叫企业的远程服务器(VPN 服务器),呼叫接续过程由ISP 的接入服务器(Access Server)与VPN 服务器共同完成。2.2 VPN原理VPN的基本原理是利用隧道技术,把VPN报文封装在隧道中,利用VPN骨干网建立专用数据传输通道,实现报文的透明传输。如图2.2,用户通过PSTN/ISDN 网拨入ISP 的NAS(Network Access Server)服务器,NAS 服务器通过用户名或接入号码识别出该用户为VPN 用户后,就和用户的目的VPN 服务器建立一条连接,称为隧道(Tunnel),然后将用户数据包封装成IP 报文后通过该隧道
17、传送给VPN 服务器,VPN 服务器收到数据包并拆封后就可以读到真正有意义的报文了。反向的处理也一样。隧道两侧可以对报文进行加密处理,使Internet 上的其它用户无法读取,因而是安全可靠的。对用户来说,隧道是其PSTN/ISDN 链路的逻辑延伸,操作起来和实际物理链路相同。Internet远端用户内部服务器NAS用户端VPN设备PSTN/ISDNTunnel图2.2 VPN接入示意图2.3 VPN隧道 如图2.3,隧道技术使用一种协议封装另外一种协议报文,而封装协议本身也可以被其他封装协议所封装或承载。对用户来说,隧道是其PSTN/ISDN链路的逻辑延伸,在使用上与实际物理链路相同。隧道技
18、术支持各种接入形式,与接入方式无关,它可以拨号方式接入、CABLE Modem方式、xDSL以及ISDN方式、E1专线和无线接入方式等。InternetTunnelIP包头加密后的数据包VPN设备未加密的数据包解密后的数据包图2.3 VPN隧道VPN隧道需要完成的功能包括:1、封装原始数据2、实现隧道两端的点到点连通3、定时检测VPN隧道的连通性4、VPN隧道的安全性5、VPN隧道的QoS特性评价和选择隧道技术也主要是根据上述几个方面进行。下面介绍常见的隧道:l GRE隧道GRE隧道使用GRE协议封装原始数据报文,基于公网实现数据的透明传输。GRE隧道不能配置二层信息,但可以配置IP地址。利用
19、为隧道指定的实际物理接口完成转发,转发过程可以简单描述如下:所有去往远端VPN的报文先发送到Tunnel源端。在Tunnel源端进行GRE封装,填写Tunnel建立时所确定的Tunnel源IP和目的IP。通过公网转发到远端VPN网络。l IPSec隧道IPSec是IETF制定的一个框架协议,用于保证在Internet上传送数据的安全保密性。IPSec提供传输模式和隧道模式两种操作模式,隧道模式的封装过程为:首先为需要通信的两个私有网络地址定义一个IP流,流的建立可以使用IP层以上某个协议的端口。定义IPSec隧道的源和目的地址信息,这个源和目的地址是公网信息。配置缺省路由,下一跳指向IPSec
20、隧道源地址所在链路的对端地址。在进行VPN通信时,所有去往对端VPN的报文在出接口时进行IPSec封装,到对端后拆封装,然后再进行转发。l L2TP隧道L2TP有v2和v3两个版本,提供对L2TPv2的支持,其封装形式如图2.4所示:图2.4 L2TPv2的报文封装格式L2TPv2支持PPP方式的二层封装,通过UDP承载。L2TPv2应用于VPDN,只要实现L2TP就可以完成VPDN的功能。L2TP隧道支持拥塞控制和隧道端点验证。在L2TP隧道两端建立IPSec安全机制可以保证VPDN的安全性。l LSP 在MPLS网络中,边缘路由器对报文打上MPLS标签,网络内部路由器根据标签对报文进行转发
21、。标签报文所经过的路径称为标签交换路径LSP(Label Switched Path)。l VPN隧道技术的比较表2.1对常用的VPN隧道技术进行了比较:表2.1 隧道技术比较GREIPSecL2TPv2LSP参与构成VPN的形式可独立构成VPN;可与IPSec构成安全性很强的IP VPN;可作为RFC2547下LSP隧道的替代隧道可独立构成VPN;可作为RFC2547下LSP隧道的替代隧道可构成VPDN可作为L2VPN或L3VPN的隧道可承载报文类型IP、IPX、MPLSIPPPPMPLS标签报文拓扑连接Access接入不支持不支持支持不支持Site-to-Site支持支持不支持支持IP地址
22、私有性以纯粹GRE构建的L3 VPN不能保证以纯粹IPSec构建的L3 VPN 不能保证可以保证可以保证隧道连通性不能保证。可以通过到对端的路由来检测连通性不能保证。可以通过IKE的生存时间来检测连通性可以保证不能保证。需要通过路由来检测连通性安全性非常弱。可以通过GRE Over IPSec(传输模式)来增强其安全性很强的安全性,可以静态配置,也可以通过IKE配置简单的隧道身份认证机制。可以和IPSec结合无QoS特性本身没有,可以使用IP QoS特性本身没有,可以使用IP QoS特性有简单的滑动窗口机制,可进行拥塞和流量控制;不能保证带宽与RSVP-TE一起使用,有很强的QoS特性2.4
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 毕业设计 论文 VPN5 VPN 构建 技术 及其 应用
链接地址:https://www.31ppt.com/p-3977260.html