虚拟专用网络(Virtual Private Network ,简称VPN)指的是在公用网络上建立专用网络的技术。其之所以称为虚拟网,主要是因为整个VPN网络的任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是架构在公用网络服务商所提供的网络平台,如Internet、ATM(异步传输模式〉、Frame Relay (帧中继)等之上的逻辑网络,用户数据在逻辑链路中传输。它涵盖了跨共享网络或公共网络的封装、加密和身份验证链接的专用网络的扩展。
意义
VPN属于远程访问技术,简单地说就是利用公网链路架设私有网络。例如 公司员工出差到外地,他想访问企业内网的 服务器资源,这种访问就属于远程访问。怎么才能让外地员工访问到内网资源呢?VPN的解决方法是在内网中架设一台VPN服务器,VPN服务器有两块网卡,一块连接内网,一块连接公网。外地员工在当地连上 互联网后,通过互联网找到VPN服务器,然后利用VPN服务器作为跳板进入企业内网。为了保证数据安全,VPN服务器和客户机之间的通讯数据都进行了加密处理。有了数据加密,就可以认为数据是在一条专用的数据链路上进行安全传输,就如同专门架设了一个专用网络一样。但实际上VPN使用的是互联网上的公用链路,因此只能称为虚拟专用网。即:VPN实质上就是利用加密技术在公网上封装出一个数据通讯隧道。有了VPN技术,用户无论是在外地出差还是在家中办公,只要能上互联网就能利用VPN非常方便地访问内网资源,这就是为什么VPN在 企业中应用得如此广泛。
在传统的企业网络配置中,要进行异地 局域网之间的互连,传统的方法是租用
dsn(数字数据网)专线或帧中继。这样的通讯方案必然导致高昂的网络通讯/维护费用。对于移动用户(移动办公人员)与远端个人用户而言,一般通过拨号线路(
Internet)进入企业的 局域网,而这样必然带来安全上的隐患。
虚拟专用网的优点
⑴使用
VPN可降低成本——通过公用网来建立
VPN,就可以节省大量的通信费用,而不必投入大量的人力和物力去安装和维护
WAN(广域网)设备和远程访问设备。
⑵传输数据安全可靠——虚拟专用网产品均采用加密及身份验证等安全技术,保证连接用户的可靠性及传输数据的安全和保密性。
⑶连接方便灵活——用户如果想与合作伙伴联网,如果没有虚拟专用网,双方的 信息技术部门就必须协商如何在双方之间建立租用线路或帧中继线路,有了虚拟专用网之后,只需双方配置安全连接信息即可。
⑷完全控制——虚拟专用网使用户可以利用
ISP的设施和服务,同时又完全掌握着自己网络的控制权。用户只利用ISP提供的 网络资源,对于其它的安全设置、网络管理变化可由自己管理。在企业内部也可以自己建立虚拟专用网。
[1]
特点
⑴安全保障
VPN通过建立一个隧道,利用加密技术对传输数据进行加密,以保证数据的私有性和安全性。
⑵服务质量保证
VPN可以为不同要求用户提供不同等级的服务质量保证。
⑶可扩充、灵活性
VPN支持通过
Internet和
Extranet的任何类型的数据流。
⑷可管理性
VPN可以从用户和运营商角度方便进行管理。
功能
在网络中,服务质量(
QoS)是指所能提供的带宽级别。将
QoS融入一个
VPN,使得管理员可以在网络中完全控制数据流。信息包分类和带宽管理是两种可以实现控制的方法:
信息包分类
信息包分类按重要性将数据分组。数据越重要,它的级别越高。当然,它的操作也会优先于同网络中相对次要的数据。
带宽管理
通过带宽管理,一个
VPN管理员可以监控网络中所有输入输出的数据流,可以允许不同的数据包类获得不同的带宽。
其他的带宽控制形式还有:
通信量管理
通信量管理方法的形成是一个服务提供商在
Internet通信拥塞中发现的。大量的输入输出数据流排队通过,这使得带宽没有得到合理使用。
公平带宽
公平带宽允许网络中所有用户机会均等地利用带宽访问
Internet。通过公平带宽,当应用程序需要用更大的数据流,例如MP3时,它将减少所用带宽以便给其他人访问的机会。
传输保证
传输保证为网络中特殊的服务预留出一部分带宽,例如视频会议,
IP电话和现金交易。它判断哪个服务有更高的优先权并分配相应带宽。
网络管理员必须管理虚拟个人网络以及使一个组织正常运作所需的资源。因为 远程办公还有待发展,
VPN管理员在维护带宽上还有许多问题。然而,新技术对
QoS的补充将会帮助网络管理员解决这个问题。
分类
根据不同的划分标准,
VPN可以按几个标准进行分类划分
⒈ 按VPN的协议分类
VPN的隧道协议主要有三种,
PPTP,
L2TP和
IPSec,其中
PPTP和
L2TP协议工作在
OSI模型的第二层,又称为二层隧道协议;
IPSec是第三层隧道协议,也是最常见的协议。
L2TP和
IPSec配合使用是目前性能最好,应用最广泛的一种。
⒉ 按VPN的应用分类:
1)
Access VPN(远程接入VPN):客户端到网关,使用公网作为骨干网在设备之间传输VPN的数据流量;
2)
Intranet VPN(内联网VPN):网关到网关,通过公司的网络架构连接来自同公司的资源;
3)
Extranet VPN(外联网VPN):与合作伙伴企业网构成
Extranet,将一个公司与另一个公司的资源进行连接;
⒊ 按所用的设备类型进行分类:
网络设备提供商针对不同客户的需求,开发出不同的 VPN网络设备,主要为交换机,路由器,和防火墙
1)路由器式
VPN:路由器式VPN部署较容易,只要在路由器上添加VPN服务即可;
2)交换机式
VPN:主要应用于连接用户较少的VPN网络;
3)防火墙式
VPN:防火墙式
VPN是最常见的一种
VPN的实现方式,许多厂商都提供这种配置类型
实现方式
VPN的实现有很多种方法,常用的有以下四种:
1)VPN服务器,在大型局域网中,可以在网络中心通过搭建VPN服务器的方法来实现。
2)软件VPN,可以通过专用的软件来实现VPN。
3)硬件VPN,可以通过专用的硬件来实现VPN。
4)集成VPN,很多的硬件设备,如路由器,防火墙等等,都含有VPN功能,但是一般拥有VPN功能的硬件设备通常都比没有这一功能的要贵。
个人建议,如果是大型局域网的话,购买路由器,交换机等设备时就不需要VPN这一项了。直接在服务器上安装相应的软件就可以了。
技术
隧道技术
实现VPN,最关键部分是在公网上建立虚信道,而建立虚信道是利用隧道技术实现的,
IP隧道的建立可以是在链路层和网络层。第二层隧道主要是
PPP连接,如
PPTP,
L2TP,其特点是协议简单,易于加密,适合远程拨号用户;第三层隧道是
IPinIP,如
IPSec,其可靠性及扩展性优于第二层隧道,但没有前者简单直接。
隧道协议
隧道是利用一种协议传输另一种协议的技术,即用隧道协议来实现
VPN功能。为创建隧道,隧道的客户机和服务器必须使用同样的隧道协议。
1)
PPTP(点到点隧道协议)是一种用于让远程用户拨号连接到本地的
ISP,通过因特网安全远程访问公司资源的新型技术。它能将
PPP(点到点协议)帧封装成IP数据包,以便能够在基于IP的互联网上进行传输。
PPTP使用
TCP( 传输控制协议)连接的创建,维护,与终止隧道,并使用
GRE( 通用路由封装)将
PPP帧封装成隧道数据。被封装后的
PPP帧的有效载荷可以被加密或者压缩或者同时被加密与压缩。
2)
L2TP协议:
L2TP是
PPTP与
L2F(第二层转发)的一种综合,它是由 思科公司所推出的一种技术。
3)
IPSec协议:是一个标准的第三层安全协议,它是在隧道外面再封装,保证了在传输过程中的安全。
IPSec的主要特征在于它可以对所有IP级的通信进行加密。
加解密技术
加解密技术是数据通信中一项较成熟的技术,VPN可直接利用现有技术实现加解密。
密匙管理技术
密匙管理技术的主要任务是如何在公用数据网上安全地传递密匙而不被窃取。
身份认证技术
使用者与设备认证技术最常用的是使用者名称与密码或卡片式认证等方式。
常见问题
错误691
提示是“由于域上的用户名和/或密码无效而拒绝访问”
1、一般是因为
VPN拨号时的帐户和密码不正确,或没有使用
VPN服务的权限。
2、
一个帐号默认只限制一台电脑使用,检查您的用户名有无登陆重复。
3、若您是在使用的途中掉线了,不要急着连代理,请耐心等待2分钟。
若还是提示错误,及时把您的用户名提供给在线客服,给您解决。
[1]
提示是“端口已断开连接”
1、619错误是因为你连接
VPN的电脑处于内网通过路由器上网.
市面上有一小部份的路由器对
VPN支持不好,从而引起错误619,只能连接几台机,经常掉线等多种问题.
有时候还会出现错误800,这些问题并不是贵的路由器就不会出现. 这是因为路由器采用的NAT方式问题. 不能让
VPN协议穿透.
2、如果计算机中开启了系统防火墙,可以先关闭后再重试;
3、如果偶尔出现,重拨几次,或者重新启动计算机及路由器后再重试;
4、如果是通过局域网或者通过路由器上网的用户,请网管在服务器或者路由器上打开UDP端口1701~1704;
5、如果路由器中不能设置,可以尝试将计算机直接连到外网,用单机拨号方式连接互联网,再重试
VPN拨号;
6、部分网络如校园网、广电网、长城宽带、宽带通,也容易出现619错误,需要与网络接入部门联系。
7、安装了简化版的操作系统 (WINXP/ⅥSTA)缺少相关组件,下载安装错误619注册表文件
错误721
提示是“远程计算机没反应”
这种情况有可能网络延迟造成的,可以多连几次试试,如果还是不行,可以尝试以下解决方法。
1、单击“开始”,然后单击“运行”。
2、在“打开”框中,键入 regedit,然后单击“确定”。
3、在注册表编辑器中,找到以下子项
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Class/{4D36E972-E325-11CE-BFC1-08002bE10318}/<000x>
其中 <000x> 是 WAN 微型端口 (PPTP) 驱动程序的网络适配器。
4、在“编辑”菜单上,指向“新建”,然后单击“DWORD 值”。
5、键入 ValidateAddress,然后按 Enter。该值的默认设置为“1”(打开);因此,您可以通过将其设置为“0”将其关闭。
6、退出注册表编辑器。
7、重新启动计算机
[1]
错误742/741
提示是“远程服务器不支持加密”
1、点击网上邻居→选择VPN连接用鼠标点击右键属性→点击安全
2、在 数据加密(D): 选择 没有加密也可以连接
3、W7下点击网络共享中心—更改适配器—点击VPN链接图标—查看属性安全数据加密—选择没有加密也可以连接
错误800
提示是“不能建立VPN连接,VPN服务器不能到达”
1、如果计算机中开启了系统防火墙,可以先关闭后再重试。
2、如果有安装路由器的用户,也建议重启一下路由器。
3、部分网络如校园网、广电网、长城宽带、宽带通,也容易出现800错误,需要与网络接入部门联系。
4、桌面右键单击“我的电脑”或“计算机”选择打开管理,在服务和应用程序中,点击“服务”,
找到 IPsec Policy Agent服务,检查有没有禁用该服务。改为自动,服务状态已启动。
市场
VPN市场较之前有了更大的发展,各类公司、工作室出品的VPN品牌多达上百种,在繁杂的VPN市场让使用的客户难以挑选总体来说分为三类:
公司出品
此类产品性能好,稳定性强,客户群多,常见有迅游网游加速器、91VPN、3gtyVPN、 搜狐VPN网络加速器专业从事国际网游加速,产品经历了四年的市场考验,尤其针对台服魔兽,暗黑3、激战2等游戏,效果显著,全国各一线城市均设有节点,能够彻底解决网游延迟过高,登录困难,频繁掉线等问题,彻底实现了电信,网通,铁通,教育网,移动等不同用户网络环境的互联互通,并且提供有全平台支持(Win7/Vista/XP 32/64位系统 Mac系统),保证加速效果;四川迅游网络科技股份有限公司出品的迅游网游加速器,客户量庞大,常与大型国内游戏商合作,资金和技术实力雄厚,但是国外线路一般;91网游加速器是上海91网游科技有限公司出品,为最早进入VPN市场的一个品牌,价格较为便宜,使用人数也比较多,多年积累了相应的品牌效应; 搜狐VPN是北京搜狐网络科技有限公司开发出来的全新的VPN品牌,以线路多(近6500)速度快,全球国家数量齐全,完美支持国内外视频及游戏而而迅速发展起来,价格较91贵,定位于中高端客户及企业客户,上市近一年以积累相当的人气和客户,有后来居上之势。
工作室
此类为早先的游戏工作室为自身的游戏开发的VPN品牌,能满足自身的需求,此类品牌较多:类似有GreenVPN、sosoVPN,豆莱VPN,鲨鱼VPN等一大批
网页形式
此类主要是为以网站论坛形式或改变形式出售,服务器数量较少,主要为国内人士提供国外浏览服务。
虚拟专用网络
作为国内最早从事信息安全产品研发生产的专业安全厂商,天融信自2000年开始推出VPN产品,历经了十多年的VPN技术的积累与市场考验。网络卫士VPN系统包括IPSEC VPN、VONE(IPSEC/SSL VPN多合一网关)两大系列,向用户提供成熟、完善的高性能VPN接入方案;拥有包括政府、金融、能源、电信、交通、军队、教育和企业等行业在内的两万余名用户。国内最大VPN网络的运营,多个全球性VPN项目的实施,验证着天融信VPN产品凭借卓越的品质与技术进入了国际领先行列。
优势:
·自主知识产权的TOS安全操作系统
·先进的多核并行技术
·独创的分级可信接入技术
·VPN集群技术
·链路叠加与智能选路技术
·多种移动终端接入技术
产品特点
·认证机制最丰富的 VPN
支持用户多级管理,为总部管理员减负;本地用户分级分组管理,带来管理的便
原理
利;丰富多样的外部认证支持,能与用户原有认证系统无缝结合,保障业务延续性;内置 短信认证模块,杜绝 口令泄露;支持硬件 特征码认证,保障使用身份;动态令牌认证,口令一次一变;支持各种认证随意组合,提供最强的安全认证机制;提供差异化的认证方式,给用户提供多种选择。
·证书管理最强的VPN
具备完善的PKI体系,提高用户网络的安全等级;支持第三方CA,与用户系统无缝结合;支持CA在线认证,保证身份有效的时效性;内置功能强大的CA中心,能降低用户PKI建设成本;支持证书废弃,保障系统安全;支持生成证书请求,确保私钥不外泄。
·授权灵活又安全的VPN
天融信VONE支持多级授权机制和用户授权继承的策略,满足各种用户授权需求。支持整体授权、条件授权、属性授权;支持基于证书的属性字段的授权;支持基于外部属性( LDAP或 Radius下发属性值)的授权;还支持多条授权策略的组合。在用户授权的粒度上,支持基于URL/目录/文件等访问内容的授权、用户行为动作的访问授权、基于访问时间的授权等,能够满足各种用户授权需求。
·高可靠的系统设计
采用 双系统设计,升级安全放心,无需担心升级失败导致设备无法启动;支持VPN集群,提高了VPN的性能和可靠性,可根据VPN网络规模随时扩展设备,保护投资;支持多机多线路负载均衡与备份,能有效解决跨运营商线路互通问题,保障业务连续性;支持双机热备(AS)模式与负载均衡(AA)模式,保证网络不中断;支持应用负载均衡,切实提高业务系统的处理性能和可靠性。
·快速智能的VPN网络
采用先进的多核并行技术,能大大提高VPN系统的处理速度;内置高速压缩算法,可提高数据传输速度;多线路带宽叠加技术,能有效提高线路带宽和利用率;支持多线路自动选优,提升VPN的应用效果;支持应用QoS,保障VPN业务的带宽;支持WebCache加速,提高Web资源的访问速度;支持智能递推,可自动将该门户URL包含的子连接加入可访问的资源列表,降低管理配置工作量。
·简单易用的VPN系统
可高度集中管理的VPN,能实现“统一认证、集中 监控、分级管理”;支持统一用户管理,对IPSEC与 SSL使用同一套用户认证、管理系统,方便对用户的管理;支持多种单点登录方式,用户只需要一次认证即可访问所有授权业务资源;支持虚拟门户,企业各部门都可拥有独立的接入门户,定制不同登录界面、功能模块、认证方式等;支持开机登录与最小化、 桌面图标、隐藏托盘等 系统托盘增强功能;iOS零安装技术,轻松实现iPAD、iPhone移动办公。
·附加值最高的VPN
集成了国内最强的防火墙;基于TOS的高可扩展性,可轻松的升级成集IPS、防病毒、内容过滤、反垃圾邮件等功能于一体的专业UTM;集成强大的网络附加功能,支持交换、静态/动态路由、VLAN、带宽管理、DNS代理、DHCP服务器、ARP代理、组播协议等;内置PPTP/L2TP/GRE隧道接入功能。VPN连接成功後可访问Facebook
优点与缺陷
缺点
1、企业不能直接控制基于互联网的VPN的可靠性和性能。机构必须依靠提供VPN的互联网服务提供商保证服务的运行。这个因素使企业与互联网服务提供商讨价还价签署一个服务级协议非常重要,要签署一个保证各种性能指标的协议。
2、企业创建和部署VPN线路并不容易。这种技术需要高水平地理解网络和安全问题,需要认真的规划和配置。因此,选择互联网服务提供商负责运行VPN的大多数事情是一个好主意。
3、不同厂商的VPN产品和解决方案总是不兼容的,因为许多厂商不愿意或者不能遵守VPN技术标准。因此,混合使用不同厂商的产品可能会出现技术问题。另一方面,使用一家供应商的设备可能会提高成本。
4、当使用无线设备时,VPN有安全风险。在接入点之间漫游特别容易出问题。当用户在接入点之间漫游的时候,任何使用高级加密技术的解决方案都可能被攻破。幸运的是有一些能够解决这个缺陷的第三方解决方案。
好处
1、VPN能够让移动员工、远程员工、商务合作伙伴和其他人利用本地可用的高速宽带网连接(如DSL、有线电视或者WiFi网络)连接到企业网络。此外,高速宽带网连接提供一种成本效率高的连接远程办公室的方法。
2、设计良好的宽带VPN是模块化的和可升级的。这种技术能够让应用者使用一种很容易设置的互联网基础设施,让新的用户迅速和轻松地添加到这个网络。这种能力意味着企业不用增加额外的基础设施就可以提供大量的容量和应用。
3、VPN能提供高水平的安全,使用高级的 加密和身份识别协议保护数据避免受到窥探,阻止数据窃贼和其他非授权用户接触这种数据。