回首页
  首 页 关于邦为 系统集成 网络安全 系统开发 ASP 服务 咨询与培训 人力资源

·什么是 VPN

    现在有很多连接都被称作 VPN ,用户经常分不清楚,那么一般所说的 VPN 到底是什么呢?顾名思义,虚拟专用网不是真的专用网络,但却能够实现专用网络的功能。虚拟专用网指的是依靠 ISP ( Internet 服务提供商)和其它 NSP (网络服务提供商),在公用网络中建立专用的数据通信网络的技术。在虚拟专用网中,任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是利用某种公众网的资源动态组成的。 IETF 草案理解基于 IP 的 VPN 为: " 使用 IP 机制仿真出一个私有的广域网 " 是通过私有的隧道技术在公共数据网络上仿真一条点到点的专线技术。所谓虚拟,是指用户不再需要拥有实际的长途数据线路,而是使用 Internet 公众数据网络的长途数据线路。所谓专用网络,是指用户可以为自己制定一个最符合自己需求的网络。

    用户现在在电信部门租用的帧中继( Frame Relay )与 ATM 等数据网络提供固定虚拟线路( PVC-Permanent Virtual Circuit )来连接需要通讯的单位,所有的权限掌握在别人的手中。如果用户需要一些别的服务,需要填写许多的单据,再等上相当一段时间,才能享受到新的服务。更为重要的是两端的终端设备不但价格昂贵,而且管理也需要一定的专业技术人员,无疑增加了成本,而且帧中继、 ATM 数据网络也不会像 Internet 那样,可立即与世界上任何一个使用 Internet 网络的单位连接。而在 Internet 上, VPN 使用者可以控制自己与其他使用者的联系,同时支持拨号的用户。

    所以我们说的虚拟专用网一般指的是建筑在 Internet 上能够自我管理的专用网络,而不是 Frame Relay 或 ATM 等提供虚拟固定线路( PVC )服务的网络。以 IP 为主要通讯协议的 VPN ,也可称之为 IP-VPN 。

    由于 VPN 是在 Internet 上临时建立的安全专用虚拟网络,用户就节省了租用专线的费用,在运行的资金支出上,除了购买 VPN 设备,企业所付出的仅仅是向企业所在地的 ISP 支付一定的上网费用,也节省了长途电话费。这就是 VPN 价格低廉的原因。

    越来越多的用户认识到,随着 Internet 和电子商务的蓬勃发展,经济全球化的最佳途径是发展基于 Internet 的商务应用。随着商务活动的日益频繁,各企业开始允许其生意伙伴、供应商也能够访问本企业的局域网,从而大大简化信息交流的途径,增加信息交换速度。这些合作和联系是动态的,并依靠网络来维持和加强,于是各企业发现,这样的信息交流不但带来了网络的复杂性,还带来了管理和安全性的问题,因为 Internet 是一个全球性和开放性的、基于 TCP/IP 技术的、不可管理的国际互联网络,因此,基于 Internet 的商务活动就面临非善意的信息威胁和安全隐患。

    还有一类用户,随着自身的的发展壮大与跨国化,企业的分支机构不仅越来越多,而且相互间的网络基础设施互不兼容也更为普遍。因此,用户的信息技术部门在连接分支机构方面也感到日益棘手。

    用户的需求正是虚拟专用网技术诞生的直接原因。



·VPN 的特点

  ·安全保障

    虽然实现 VPN 的技术和方式很多,但所有的 VPN 均应保证通过公用网络平台传输数据的专用性和安全性。在非面向连接的公用 IP 网络上建立一个逻辑的、点对点的连接,称之为建立一个隧道,可以利用加密技术对经过隧道传输的数据进行加密,以保证数据仅被指定的发送者和接收者了解,从而保证了数据的私有性和安全性。在安全性方面,由于 VPN 直接构建在公用网上,实现简单、方便、灵活,但同时其安全问题也更为突出。企业必须确保其 VPN 上传送的数据不被攻击者窥视和篡改,并且要防止非法用户对网络资源或私有信息的访问。 ExtranetVPN 将企业网扩展到合作伙伴和客户,对安全性提出了更高的要求。

  ·服务质量保证( QoS )

    VPN 网应当为企业数据提供不同等级的服务质量保证。不同的用户和业务对服务质量保证的要求差别较大。如移动办公用户,提供广泛的连接和覆盖性是保证 VPN 服务的一个主要因素;而对于拥有众多分支机构的专线 VPN 网络,交互式的内部企业网应用则要求网络能提供良好的稳定性;对于其它应用(如视频等)则对网络提出了更明确的要求,如网络时延及误码率等。所有以上网络应用均要求网络根据需要提供不同等级的服务质量。在网络优化方面,构建 VPN 的另一重要需求是充分有效地利用有限的广域网资源,为重要数据提供可靠的带宽。广域网流量的不确定性使其带宽的利用率很低,在流量高峰时引起网络阻塞,产生网络瓶颈,使实时性要求高的数据得不到及时发送;而在流量低谷时又造成大量的网络带宽空闲。 QoS 通过流量预测与流量控制策略,可以按照优先级分配带宽资源,实现带宽管理,使得各类数据能够被合理地先后发送,并预防阻塞的发生。

  ·可扩充性和灵活性

    VPN 必须能够支持通过 Intranet 和 Extranet 的任何类型的数据流,方便增加新的节点,支持多种类型的传输媒介,可以满足同时传输语音、图像和数据等新应用对高质量传输以及带宽增加的需求。

  ·可管理性

    从用户角度和运营商角度应可方便地进行管理、维护。在 VPN 管理方面, VPN 要求企业将其网络管理功能从局域网无缝地延伸到公用网,甚至是客户和合作伙伴。虽然可以将一些次要的网络管理任务交给服务提供商去完成,企业自己仍需要完成许多网络管理任务。所以,一个完善的 VPN 管理系统是必不可少的。 VPN 管理的目标为:减小网络风险、具有高扩展性、经济性、高可靠性等优点。事实上, VPN 管理主要包括安全管理、设备管理、配置管理、访问控制列表管理、 QoS 管理等内容。

  ·VPN 安全技术

    由于传输的是私有信息, VPN 用户对数据的安全性都比较关心。
    目前 VPN 主要采用四项技术来保证安全,这四项技术分别是隧道技术( Tunneling )、加解密技术( Encryption & Decryption )、密钥管理技术( Key Management )、使用者与设备身份认证技术( Authentication )。

  ·隧道技术:

    隧道技术是 VPN 的基本技术类似于点对点连接技术,它在公用网建立一条数据通道(隧道),让数据包通过这条隧道传输。隧道是由隧道协议形成的,分为第二、三层隧道协议。第二层隧道协议是先把各种网络协议封装到 PPP 中,再把整个数据包装入隧道协议中。这种双层封装方法形成的数据包靠第二层协议进行传输。第二层隧道协议有 L2F 、 PPTP 、 L2TP 等。 L2TP 协议是目前 IETF 的标准,由 IETF 融合 PPTP 与 L2F 而形成。
    第三层隧道协议是把各种网络协议直接装入隧道协议中,形成的数据包依靠第三层协议进行传输。第三层隧道协议有 VTP 、 IPSec 等。 IPSec ( IP Security )是由一组 RFC 文档组成,定义了一个系统来提供安全协议选择、安全算法,确定服务所使用密钥等服务,从而在 IP 层提供安全保障。

  ·加解密技术:

    加解密技术是数据通信中一项较成熟的技术, VPN 可直接利用现有技术。

  ·密钥管理技术:

    密钥管理技术的主要任务是如何在公用数据网上安全地传递密钥而不被窃取。现行密钥管理技术又分为 SKIP 与 ISAKMP/OAKLEY 两种。 SKIP 主要是利用 Diffie-Hellman 的演算法则,在网络上传输密钥;在 ISAKMP 中,双方都有两把密钥,分别用于公用、私用。

  ·使用者与设备身份认证技术:

    使用者与设备身份认证技术最常用的是使用者名称与密码或卡片式认证等方式。

  ·堵住安全漏洞

    安全问题是 VPN 的核心问题。目前, VPN 的安全保证主要是通过防火墙技术、路由器配以隧道技术、加密协议和安全密钥来实现的,可以保证企业员工安全地访问公司网络。

    但是,如果一个企业的 VPN 需要扩展到远程访问时,就要注意,这些对公司网直接或始终在线的连接将会是黑客攻击的主要目标。因为,远程工作员工通过防火墙之外的个人计算机可以接触到公司预算、战略计划以及工程项目等核心内容,这就构成了公司安全防御系统中的弱点。虽然,员工可以双倍地提高工作效率,并减少在交通上所花费的时间,但同时也为黑客、竞争对手以及商业间谍提供了无数进入公司网络核心的机会。

    但是,企业并没有对远距离工作的安全性予以足够的重视。大多数公司认为,公司网络处于一道网络防火墙之后是安全的,员工可以拨号进入系统,而防火墙会将一切非法请求拒之其外;还有一些网络管理员认为,为网络建立防火墙并为员工提供 VPN ,使他们可以通过一个加密的隧道拨号进入公司网络就是安全的。这些看法都是不对的。

    在家办公是不错,但从安全的观点来看,它是一种极大的威胁,因为,公司使用的大多数安全软件并没有为家用计算机提供保护。一些员工所做的仅仅是进入一台家用计算机,跟随它通过一条授权的连接进入公司网络系统。虽然,公司的防火墙可以将侵入者隔离在外,并保证主要办公室和家庭办公室之间 VPN 的信息安全。但问题在于,侵入者可以通过一个被信任的用户进入网络。因此,加密的隧道是安全的,连接也是正确的,但这并不意味着家庭计算机是安全的。

    黑客为了侵入员工的家用计算机,需要探测 IP 地址。有统计表明,使用拨号连接的 IP 地址几乎每天都受到黑客的扫描。因此,如果在家办公人员具有一条诸如 DSL 的不间断连接链路(通常这种连接具有一个固定的 IP 地址),会使黑客的入侵更为容易。因为,拨号连接在每次接入时都被分配不同的 IP 地址,虽然它也能被侵入,但相对要困难一些。一旦黑客侵入了家庭计算机,他便能够远程运行员工的 VPN 客户端软件。因此,必须有相应的解决方案堵住远程访问 VPN 的安全漏洞,使员工与网络的连接既能充分体现 VPN 的优点,又不会成为安全的威胁。在个人计算机上安装个人防火墙是极为有效的解决方法,它可以使非法侵入者不能进入公司网络。当然,还有一些提供给远程工作人员的实际解决方法:

    ·所有远程工作人员必须被批准使用 VPN ;

    ·所有远程工作人员需要有个人防火墙,它不仅防止计算机被侵入,还能记录连接被扫描了多少次;

    ·所有的远程工作人员应具有入侵检测系统,提供对黑客攻击信息的记录;

    ·监控安装在远端系统中的软件,并将其限制只能在工作中使用;

    ·IT 人员需要对这些系统进行与办公室系统同样的定期性预定检查;

    ·外出工作人员应对敏感文件进行加密;

    ·安装要求输入密码的访问控制程序,如果输入密码错误,则通过 Modem 向系统管理员发出警报;

    ·当选择 DSL 供应商时,应选择能够提供安全防护功能的供应商。

  ·VPN 解决方案

    VPN 有三种解决方案,用户可以根据自己的情况进行选择。这三种解决方案分别是:远程访问虚拟网( AccessVPN )、企业内部虚拟网( IntranetVPN )和企业扩展虚拟网( ExtranetVPN ),这三种类型的 VPN 分别与传统的远程访问网络、企业内部的 Intranet 以及企业网和相关合作伙伴的企业网所构成的 Extranet 相对应。

  ·AccessVPN

    如果企业的内部人员移动或有远程办公需要,或者商家要提供 B2C 的安全访问服务,就可以考虑使用 AccessVPN 。

    AccessVPN 通过一个拥有与专用网络相同策略的共享基础设施,提供对企业内部网或外部网的远程访问。 AccessVPN 能使用户随时、随地以其所需的方式访问企业资源。 AccessVPN 包括模拟、拨号、 ISDN 、数字用户线路 (xDSL) 、移动 IP 和电缆技术,能够安全地连接移动用户、远程工作者或分支机构。

    AccessVPN 最适用于公司内部经常有流动人员远程办公的情况。出差员工利用当地 ISP 提供的 VPN 服务,就可以和公司的 VPN 网关建立私有的隧道连接。 RADIUS 服务器可对员工进行验证和授权,保证连接的安全,同时负担的电话费用大大降低。

    AccessVPN 对用户的吸引力在于:

    ·减少用于相关的调制解调器和终端服务设备的资金及费用,简化网络;

    ·实现本地拨号接入的功能来取代远距离接入或 800 电话接入,这样能显著降低远距离通信的费用;

    ·极大的可扩展性,简便地对加入网络的新用户进行调度;

    ·远端验证拨入用户服务( RADIUS )基于标准,基于策略功能的安全服务;

    ·将工作重心从管理和保留运作拨号网络的工作人员转到公司的核心业务上来。

  ·IntranetVPN

    如果要进行企业内部各分支机构的互联,使用 IntranetVPN 是很好的方式。

    越来越多的企业需要在全国乃至世界范围内建立各种办事机构、分公司、研究所等,各个分公司之间传统的网络连接方式一般是租用专线。显然,在分公司增多、业务开展越来越广泛时,网络结构趋于复杂,费用昂贵。利用 VPN 特性可以在 Internet 上组建世界范围内的 IntranetVPN 。利用 Internet 的线路保证网络的互联性,而利用隧道、加密等 VPN 特性可以保证信息在整个 IntranetVPN 上安全传输。 IntranetVPN 通过一个使用专用连接的共享基础设施,连接企业总部、远程办事处和分支机构。企业拥有与专用网络的相同政策,包括安全、服务质量 (QoS) 、可管理性和可靠性。

    IntranetVPN 对用户的吸引力在于:

    ·减少 WAN 带宽的费用;

    ·能使用灵活的拓扑结构,包括全网络连接;

    ·新的站点能更快、更容易地被连接;

    ·通过设备供应商 WAN 的连接冗余,可以延长网络的可用时间。

  ·ExtranetVPN

    如果是提供 B2B 之间的安全访问服务,则可以考虑 ExtranetVPN 。

    随着信息时代的到来,各个企业越来越重视各种信息的处理。希望可以提供给客户最快捷方便的信息服务,通过各种方式了解客户的需要,同时各个企业之间的合作关系也越来越多,信息交换日益频繁。 Internet 为这样的一种发展趋势提供了良好的基础,而如何利用 Internet 进行有效的信息管理,是企业发展中不可避免的一个关键问题。利用 VPN 技术可以组建安全的 Extranet ,既可以向客户、合作伙伴提供有效的信息服务,又可以保证自身的内部网络的安全。

    ExtranetVPN 通过一个使用专用连接的共享基础设施,将客户、供应商、合作伙伴或兴趣群体连接到企业内部网。企业拥有与专用网络的相同政策,包括安全、服务质量 (QoS) 、可管理性和可靠性。

    ExtranetVPN 对用户的吸引力在于:能容易地对外部网进行部署和管理,外部网的连接可以使用与部署内部网和远端访问 VPN 相同的架构和协议进行部署。主要的不同是接入许可,外部网的用户被许可只有一次机会连接到其合作人的网络。

  ·VPN 益处

    Internet 服务提供商( ISP )和企业将是 VPN 的直接受益者。 ISP 将 VPN 作为一项增值业务推向企业,并从企业得到回报。因此, VPN 的最终目的是服务于企业,为企业带来可观的经济效益,为现代化企业的信息共享提供安全可靠的途径。

  ·ISP 受益

    对于 ISP 来说, VPN 提供了巨大商机。世纪互联的薛滔先生介绍说:世纪互联使用的是基于网通的全国网络,有很好的硬件条件。面对 IDC 在 2001 年更加激烈的竞争状况,世纪互联希望在 IDC 基础之上找到新的增长点。因为网站缩水,所以世纪互联将目光转向大中型传统企业,分析他们对电信资源有哪些需求,结果觉得 VPN 是一个机会。世纪互联现在正在探索, VPN 的方案和技术已经准备就绪。世纪互联的目标用户是全国有分支机构,信息化建设已经达到一定水平的单位,世纪互联将整合现有资源,包括网络、托管和技术力量来为用户提供服务。通过向企业提供 VPN 增值服务, ISP 可以与企业建立更加紧密的长期合作关系,同时充分利用现有网络资源,提高业务量。事实上, VPN 用户的数据流量较普通用户要大得多,而且时间上也是相互错开的。 VPN 用户通常是上班时间形成流量的高峰,而普通用户的流量高峰期则在工作时间之外。 ISP 对外提供两种服务,资源利用率和业务量都会大大增加。同时, VPN 使 ISP 能够经济地维持开发客户群、增加利润、提供增强服务,如视频会议、电子商务、 IP 电话、远程教学、多媒体商务应用等等。

  ·用户受益

    哪些用户适于使用 VPN 呢?在满足基本应用要求后,有三类用户比较适合采用 VPN :

    1) 位置众多,特别是单个用户和远程办公室站点多,例如企业用户、远程教育用户;

    2) 用户 / 站点分布范围广,彼此之间的距离远,遍布全球各地,需通过长途电信,甚至国际长途手段联系的用户;

    3) 带宽和时延要求相对适中;

    4) 对线路保密性和可用性有一定要求的用户。

    对于企业来说, VPN 提供了安全、可靠的 Internet 访问通道,为企业进一步发展提供了可靠的技术保障。而且 VPN 能提供专用线路类型服务,是方便快捷的企业私有网络。企业甚至可以不必建立自己的广域网维护系统,而将这一繁重的任务交由专业的 ISP 来完成。由于 VPN 的出现,用户可以从以下几方面获益:

    1) 实现网络安全 具有高度的安全性,对于现在的网络是极其重要的。新的服务如在线银行、在线交易都需要绝对的安全,而 VPN 以多种方式增强了网络的智能和安全性。首先,它在隧道的起点,在现有的企业认证服务器上,提供对分布用户的认证。另外, VPN 支持安全和加密协议,如 SecureIP ( IPsec )和 Microsoft 点对点加密( MPPE )。

    2) 简化网络设计 网络管理者可以使用 VPN 替代租用线路来实现分支机构的连接。这样就可以将对远程链路进行安装、配置和管理的任务减少到最小,仅此一点就可以极大地简化企业广域网的设计。另外, VPN 通过拨号访问来自于 ISP 或 NSP 的外部服务,减少了调制解调器池,简化了所需的接口,同时简化了与远程用户认证、授权和记账相关的设备和处理。

    3) 降低成本 VPN 可以立即且显著地降低成本。当使用 Internet 时,实际上只需付短途电话费,却收到了长途通信的效果。因此,借助 ISP 来建立 VPN ,就可以节省大量的通信费用。此外, VPN 还使企业不必投入大量的人力和物力去安装和维护 WAN 设备和远程访问设备,这些工作都可以交给 ISP 。 VPN 使用户可以降低如下的成本:

    ◆移动用户通信成本。 VPN 可以通过减少长途费或 800 费用来节省移动用户的花费。

    ◆租用线路成本。 VPN 可以以每条连接的 40% 到 60% 的成本对租用线路进行控制和管理。对于国际用户来说,这种节约是极为显著的。对于话音数据,节约金额会进一步增加。

    ◆主要设备成本。 VPN 通过支持拨号访问外部资源 , 使企业可以减少不断增长的调制解调器费用。另外,它还允许一个单一的 WAN 接口服务多种目的,从分支网络互连、商业伙伴的外连网终端、本地提供高带宽的线路连接到拨号访问服务提供者,因此,只需要极少的 WAN 接口和设备。由于 VPN 可以完全管理,并且能够从中央网站进行基于策略的控制,因此可以大幅度地减少在安装配置远端网络接口所需设备上的开销。另外,由于 VPN 独立于初始协议,这就使得远端的接入用户可以继续使用传统设备,保护了用户在现有硬件和软件系统上的投资。

    4) 容易扩展 如果企业想扩大 VPN 的容量和覆盖范围。企业需做的事情很少,而且能及时实现:企业只需与新的 IPS 签约,建立账户;或者与原有的 ISP 重签合约,扩大服务范围。在远程办公室增加 VPN 能力也很简单:几条命令就可以使 Extranet 路由器拥有 Internet 和 VPN 能力,路由器还能对工作站自动进行配置。

    5) 可随意与合作伙伴联网 在过去,企业如果想与合作伙伴连网,双方的信息技术部门就必须协商如何在双方之间建立租用线路或帧中继线路。有了 VPN 之后,这种协商也毫无必要,真正达到了要连就连,要断就断。

    6) 完全控制主动权 借助 VPN ,企业可以利用 ISP 的设施和服务,同时又完全掌握着自己网络的控制权。比方说,企业可以把拨号访问交给 ISP 去做,由自己负责用户的查验、访问权、网络地址、安全性和网络变化管理等重要工作。

    7) 支持新兴应用 许多专用网对许多新兴应用准备不足,如那些要求高带宽的多媒体和协作交互式应用。 VPN 则可以支持各种高级的应用,如 IP 语音, IP 传真,还有各种协议,如 RSIP 、 IPv6 、 MPLS 、 SNMPv3 等。

    正由于 VPN 能给用户带来诸多的好处, VPN 在全球发展得异常红火,在北美和欧洲, VPN 已经是一项相当普遍的业务;在亚太地区,该项服务也迅速开展起来。

  ·VPN 发展趋势

    在国外, Internet 已成为全社会的信息基础设施,企业端应用也大都基于 IP ,在 Internet 上构筑应用系统已成为必然趋势,因此基于 IP 的 VPN 业务获得了极大的增长空间。 Infornetics Research 公司预言,在 2001 年,全球 VPN 市场将达到 120 亿美元。据预测,到 2004 年,北美的 VPN 业务收入将增至 88 亿美元。

    在中国,制约 VPN 的发展、普及的因素大致可分为客观因素和主观因素两方面。

    1. 客观因素包括因特网带宽和服务质量 QoS 问题。

    在过去无论因特网的远程接入还是专线接入,以及骨干传输的带宽都很小, QoS 更是无法保障,造成企业用户宁愿花费大量的金钱去投资自己的专线网络或是宁愿花费巨额的长途话费来提供远程接入。现在随着 ADSL 、 DWDM 、 MPLS 等新技术的大规模应用和推广,上述问题将得到根本改善和解决。譬如,过去专线接入速率最高才 2Mbps ,而从今年开始,中国的企业用户可以享受到 10Mbps ,乃至 100Mbps 的 Internet 专线接入,而骨干网现在最高已达到 40Gbps ,并且今后几年内将发展到上百乃至上千个 Gbps ,这已不是技术问题而是时间问题。随着互联网技术的发展,可以说 VPN 在未来几年内将会得到迅猛发展。

    2. 主观因素之一是用户总害怕自己内部的数据在 Internet 上传输不安全。

    其实前面介绍的 VPN 技术已经能够提供足够安全的保障,可以使用户数据不被查看、修改。主观因素之二,也是 VPN 应用最大的障碍,是客户自身的应用跟不上,只有企业将自己的业务完全和网络联系上, VPN 才会有了真正的用武之地。

    可以想象,当我们消除了所有这些障碍因素后, VPN 将会成为我们网络生活的主要组成部分。在不远的将来, VPN 技术将成为广域网建设的最佳解决方案,它不仅会大大节省广域网的建设和运行维护费用,而且增强了网络的可靠性和安全性。同时, VPN 会加快企业网的建设步伐,使得集团公司不仅仅只是建设内部局域网,而且能够很快地把全国各地分公司的局域网连起来,从而真正发挥整个网络的作用。 VPN 对推动整个电子商务、电子贸易将起到不可低估的作用。

  ·VPN Q&A

    Q: 如何定义 VPN ?

    A: 利用公共网络来构建的私人专用网络称为虚拟私有网络( VPN , Virtual Private Network ),用于构建 VPN 的公共网络包括 Internet 、帧中继、 ATM 等。在公共网络上组建的 VPN 象企业现有的私有网络一样提供安全性、可靠性和可管理性等。

    “虚拟”的概念是相对传统私有网络的构建方式而言的。对于广域网连接,传统的组网方式是通过远程拨号连接来实现的,而 VPN 是利用服务提供商所提供的公共网络来实现远程的广域连接。通过 VPN ,企业可以以明显更低的成本连接它们的远地办事机构、出差工作人员以及业务合作伙伴、企业内部资源享用者只需连入本地 ISP 的 POP ( Point Of Presence ,接入服务提供点)即可相互通信;而利用传统的 WAN 组建技术,彼此之间要有专线相连才可以达到同样的目的。虚拟网组成后,出差员工和外地客户只需拥有本地 ISP 的上网权限就可以访问企业内部资源; 如果接入服务器的用户身份认证服务器支持漫游,甚至不必拥有本地 ISP 的上网权限。这对于流动性很大的出差员工和分布广泛的客户与合作伙伴来说是很有意义的。并且企业开设 VPN 服务所需的设备很少,只需在资源共享处放置一台 VPN 服务器就可以了。

    Q:VPN 可分为哪几类?

    A:VPN 分为三种类型:远程访问虚拟网( Access VPN )、企业内部虚拟网( Intranet VPN )和企业扩展虚拟网( Extranet VPN ),这三种类型的 VPN 分别与传统的远程访问网络、企业内部的 Intranet 以及企业网和相关合作伙伴的企业网所构成的 Extranet 相对应。

    Q:VPN 应该遵循哪些设计原则?

    A:VPN 的设计包含以下原则:安全性、网络优化、 VPN 管理等。

    在安全性方面,由于 VPN 直接构建在公用网上,实现简单、方便、灵活,但同时其安全问题也更为突出。企业必须确保其 VPN 上传送的数据不被攻击者窥视和篡改,并且要防止非法用户对网络资源或私有信息的访问。 Extranet VPN 将企业网扩展到合作伙伴和客户,对安全性提出了更高的要求。

    在网络优化方面,构建 VPN 的另一重要需求是充分有效地利用有限的广域网资源,为重要数据提供可靠的带宽。广域网流量的不确定性使其带宽的利用率很低,在流量高峰时引起网络阻塞,产生网络瓶颈,使实时性要求高的数据得不到及时发送;而在流量低谷时又造成大量的网络带宽空闲。 QoS 通过流量预测与流量控制策略,可以按照优先级分配带宽资源,实现带宽管理,使得各类数据能够被合理地先后发送,并预防阻塞的发生。

    在 VPN 管理方面, VPN 要求企业将其网络管理功能从局域网无缝地延伸到公用网,甚至是客户和合作伙伴。虽然可以将一些次要的网络管理任务交给服务提供商去完成,企业自己仍需要完成许多网络管理任务。所以,一个完善的 VPN 管理系统是必不可少的。 VPN 管理的目标为:减小网络风险、具有高扩展性、经济性、高可靠性等优点。事实上, VPN 管理主要包括安全管理、设备管理、配置管理、访问控制列表管理、 QoS 管理等内容。

 
Copyright © 2004 bonway.net, All Rights Reserved.