通信人家园

标题: VPN标准扫描  [查看完整版帖子] [打印本页]

时间:  2007-12-21 00:10
作者: lily6189     标题: VPN标准扫描

<strong>VPN标准扫描(上)<br/><br/></strong>IP VPN(虚拟专用网)是指通过开放的IP网络建立私有数据传输通道(即隧道),将远程的分支办公室、商业伙伴、移动办公人员等连接起来的一种专用网络技术。对企业而言,IP VPN可以替代传统租用线来连接计算机或局域网等。而任何IP VPN业务都是基于隧道技术实现的,隧道机制(如何建立私有数据传输通道并传输数据的方法)是VPN实施的关键。因此,IP VPN的标准化主要任务之一就是隧道机制的标准化。<br/><br/>  参照OSI(Open System Internet)七层模型,我们把根据三层(网络层)地址信息转发数据包的协议,称为三层隧道协议如GRE、IPSec,把根据二层(数据链路层)地址信息转发数据包的协议,称为二层隧道协议如L2TP、MPLS。目前,GRE、IPSec、L2TP和MPLS等4种隧道协议是最流行的隧道协议标准。虽然这4种隧道协议提供了VPN的不同实施方法,但又可以结合使用,给用户提供更大的灵活性和可靠性。<br/><br/>  远程接入VPN的标准: L2TP<br/><br/>  远程接入VPN是在远程用户或移动员工和公司内部网之间建立的VPN,称为VPDN。一般用户拨号ISP(网络服务提供商)的网络访问服务器NAS(Network Access Server),发出连接请求,NAS收到呼叫后,在用户和NAS之间建立一个“隧道”。然后,NAS对用户进行身份验证,确定是合法用户,就启动VPDN功能,与公司总部内部连接,访问其内部资源。<br/><br/><br/><br/>  OSI七层模型<br/><br/>  而L2TP(第二层隧道协议) 是IETF(因特网工程任务组)参照OSI七层模型在数据链路层(如图)定义的隧道协议标准。由于L2TP协议规定了对数据包进行认证的方法,而远程接入VPN一般要求用户身份的认证,所以L2TP协议比较适合于开展远程接入VPN业务,目前国内外已经有不少企业用户和运营商组建或开展了基于L2TP的远程接入VPN业务,尤其是虚拟专用拨号网(VPDN)业务。L2TP协议已经成为组建远程接入VPN(Access VPN)的最重要的工业标准。<br/><br/>  用户自己组建L2TP的主要难题是隧道的起点位于用户处,隧道可能受用户端接入带宽的影响,数据传输比较慢。如果运营商组建L2TP,隧道的起点位于运营商处,隧道不受接入带宽影响,则不存在传输慢的问题。<br/><br/>  目前该协议已经从L2TP v2版本(RFC2661)发展到L2TP v3版本草案。在新版本中,L2TP v3不但可为拨号用户,而且也可为局域网用户提供透明的隧道连接,简化运营商和用户网络之间的设备。<br/><br/>  组建安全VPN的标准:IPSec<br/><br/>  如果用户打算组建VPN用于传递安全性比较敏感的信息,IPSec合适不过。随着IP网络应用对安全性的要求越来越高,而传统的IPv4协议不提供对数据的安全性保护,IPSec隧道协议应运而生。<br/><br/>  IPSec是一组开放的网络安全协议的总称,规定了在网络层可以提供访问控制、无连接的完整性、数据来源验证、防重放保护、加密以及数据流分类加密等安全服务。它包括两个安全协议:认证头(AH)和封装安全载荷(ESP)。AH主要提供的功能有数据来源验证、数据完整性验证和防报文重放功能。ESP在AH协议的功能之外再提供对IP报文的加密功能。另外,IPSec通常使用因特网密钥交换(IKE)协议进行安全参数的自动协商。<br/><br/>  IPSec VPN的实施可以是由运营商进行,也可以是由用户进行,但一般由用户自己实施。IPSec支持的组网方式包括:主机之间(只需要两端的主机都支持IPSec)、主机与网关(主机和网关分别支持IPSec)、网关之间(网关支持)的组网。另外,IPSec还能够支持远程访问用户。IPSec只能工作在IP网络上,因此在非IP网络上需要IPSec与L2TP或GRE(通用路由协议封装,随后介绍)等隧道协议结合使用。<br/><br/>  IETF定义的IPSec协议非常复杂。目前IPSec标准化的重点是新一代的IKE协议、ESP支持AES算法以及IPSec与网络地址翻译(NAT)共存的问题。
时间:  2007-12-21 00:11
作者: lily6189

<div class="subtable altbg2 t_msg"><b>IP VPN标准扫描(下)</b><br/><br/>较少功能VPN的标准:GRE<br/><br/>  相对L2TP、IPSec等协议,通用路由协议封装(GRE)协议提出的比较早,由于该标准只规定了对数据包的封装方法,即如何用一种网络协议去封装另一种网络协议,因此功能比较少;由于GRE没有安全机制来防止网络安全攻击,所以在实际环境中经常需要与IPSec一起使用,由IPSec提供安全服务,给用户提供更好的安全性。<br/><br/>  但由于GRE协议相对比较简单,可以在所有网络层技术(包括非IP网络)上运行,所以目前比较广泛用于对内部网络数据的封装。也由于其功能简单,GRE协议通常不单独用于开展VPN业务。GRE VPN可以由运营商,也可以由用户自己实施。GRE 的实施只需要网络接入设备支持GRE协议即可。<br/><br/>  最具潮流的VPN标准:MPLS<br/><br/>  与L2TP协议一样,MPLS(多协议标签交换)也是IETF参照OSI七层模型在数据链路层定义的隧道协议。但与L2TP等其他协议实现方式不同的是,MPLS要求:IP网络入口边缘的路由器要为每个包加上一个固定长度的标签,核心路由器根据标签值进行转发,出口边缘的路由器再恢复原来的IP包。MPLS支持多种网络层(IPv4, IPv6等)技术,可以运行在不同的链路层(ATM, PPP等)上。<br/><br/>  基于MPLS技术组建VPN时,与前面几种隧道使用方式的最大不同在于:前面三种技术只要求网络的边缘设备支持这些隧道协议就可以了,而MPLS VPN不仅对边缘设备有特殊的要求,而且网络核心设备也要支持MPLS。因此使用MPLS组建VPN的工作一般由运营商提供。当然,我们不仅可以基于MPLS组建多种VPN,而且也可以使用MPLS来提供显式路由、QoS支持、路径保护和快速重路由等多种功能。<br/><br/>  MPLS VPN所提供的安全性相当于传统的ATM/FR的安全性,再加上协议相对简单,服务质量保证,标准成熟度等方面的优势,MPLS VPN已经成为市场的热点。 <br/><br/>  MPLS主要协议的标准化工作已经基本成型,IETF相继成立了多个与MPLS相关的标准化工作组,并将MPLS标准化的工作中心转移到更高级的MPLS技术议题上,如快速重路由、组播支持、网络管理、VPN、通用MPLS(GMPLS)、IP over Optical和流量工程等。<br/><br/>  目前中国IP标准研究组已经起草完成,并报信息产业部批准颁布的VPN标准目前有一个:《基于网络的虚拟IP专用网(IP-VPN)框架》,标准编号YD/T 1190-2002。制订此框架目的是确保VPN 业务能够灵活跨越不同类型或不同运营商的骨干网,使VPN真正成为一种可管理可运营的IP 增值业务,目前正在研究制订的VPN标准包括:MPLS VPN技术规范、测试规范等,计划在2003年完成。 <br/><br/>  近期标准动态<br/><br/>  国际Wi-Fi标准组织将开拓中国市场:近日,国际Wi-Fi标准组织在京召开“Wi-Fi亚洲媒体见面会”,会上国际Wi-Fi标准组织表示,中国是一个潜力很大的市场,今后他们将通过一系列展览活动吸引中国企业加入。据介绍,Wi-Fi从2000年最初成立的6个成员已经壮大到目前200多个,其中,中国目前只有3个成员。<br/><br/>  iSCSI将成正式标准:SCSI是以一种广泛使用的连接硬盘和计算机的技术标准,iSCSI这种技术则是将该技术应用到网络连接上,对于中小企业的存储网络而言,iSCSI技术的性价比要高于基于光纤的产品。近日,美国网络存储行业协会(SNIA)下属机构的开发小组表示,iSCSI技术将成为未来企业网络存储的标准。 <br/><br/>  无线网络将出新标准802.11g:IEEE日前对外宣布,无线网络标准802.11g草稿得到初步审核,最终定稿工作将于明年5月完成。尽管802.11g的无线电波频率与Wi-Fi相同,但802.11g的数据传输速度却比前者快5倍,可高达每秒54Mbps兆比特,安全性也比Wi-Fi网络要高。<br/><br/>  分组环(RPR)标准正在制定:IEEE802.17工作组正在制定分组环(RPR)标准,标准规定了分组环路接入协议在本地、城域和广域网中的使用。工作组计划2003年3月之前完成这项标准的制定工作。</div><br/><br/>
时间:  2007-12-21 09:55
作者: rafequ

谢谢啊
时间:  2007-12-21 17:19
作者: panpan1122

bu不错,那么WIMAX呢




通信人家园 (https://www.txrjy.com/) Powered by C114