安全

虚拟专用网络(VPN)的类型及其协议

VPN 即 Virtual Private Network,让用户通过互联网安全地接入一个专用网络。本文介绍两大类 VPN——远程访问 VPN 与站点到站点 VPN,以及常用协议:IPSec、L2TP、PPTP、SSL 与 TLS、OpenVPN、VPN over SSH 和 WireGuard。

· 2 分钟阅读 · 难度 初级

VPN 即 Virtual Private Network(虚拟专用网络),这种方式让用户能够从互联网安全地连接到一个专用网络。VPN 会建立一条称为 VPN 隧道的加密连接,所有的互联网流量和通信都经过这条安全隧道。

虚拟专用网络(VPN)基本上分为 2 类

  • 1. Remote Access VPN(远程访问 VPN): 远程访问 VPN 让用户能够连接到一个专用网络,并远程访问该网络的所有服务和资源。用户与专用网络之间的连接通过互联网建立,并且这条连接是安全和私密的。远程访问 VPN 对家庭用户和企业用户都很有用。企业员工不在岗位上时,可以使用 VPN 连接到公司的专用网络,远程访问该网络上的文件和资源。有一部分 VPN 用户主要是利用 VPN 服务绕过互联网上的地区限制,访问被封锁的网站。有安全意识的用户也会使用 VPN 服务来提升自己的互联网安全性和隐私保护。
  • 2. Site to Site VPN(站点到站点 VPN): 站点到站点 VPN 也称为 Router-to-Router VPN,常用于大型企业。分支机构分布在不同地点的企业或组织,使用站点到站点 VPN 把一个办公地点的网络连接到另一个办公地点的网络。
    基于内联网的 VPN:当同一家企业的多个办公室通过站点到站点 VPN 方式互相连接时,称为基于内联网的 VPN。基于外联网的 VPN:当企业使用站点到站点 VPN 方式连接到另一家企业的办公室时,称为基于外联网的 VPN。
  • 基于内联网的 VPN:当同一家企业的多个办公室通过站点到站点 VPN 方式互相连接时,称为基于内联网的 VPN。
  • 基于外联网的 VPN:当企业使用站点到站点 VPN 方式连接到另一家企业的办公室时,称为基于外联网的 VPN。

从根本上说,站点到站点 VPN 在地理位置相距很远的办公室网络之间建立起一座虚拟的桥梁,通过互联网把它们连接起来,并在这些网络之间维持安全私密的通信。在站点到站点 VPN 中,一台路由器充当 VPN 客户端,另一台路由器充当 VPN 服务器,因为它基于路由器到路由器的通信。只有当两台路由器之间的认证通过之后,通信才会开始。

Illustration 1 — Les types de réseaux privés virtuels (VPN) et leurs protocoles

VPN 的协议类型

  • 1. Internet Protocol Security (IPSec): Internet Protocol Security,简称 IPSec,用于保护 IP 网络上的互联网通信。IPSec 通过校验会话并在连接期间加密每一个数据包,来保障互联网协议(IP)通信的安全。IPSec 有 2 种工作模式:
  1. (i) 传输模式
  2. (ii) 隧道模式

传输模式的作用是加密数据包中的报文。而隧道模式则加密整个数据包。IPSec 也可以与其他安全协议配合使用,以提高安全性。

  • 2. Layer 2 Tunneling Protocol (L2TP): L2TP 即第二层隧道协议,是一种隧道协议,通常与 IPSec 等另一种 VPN 安全协议结合使用,以建立一条高度安全的 VPN 连接。L2TP 在两个 L2TP 连接点之间生成一条隧道,而 IPSec 协议负责加密数据,在隧道中维持安全的通信。
  • 3. Point–to–Point Tunneling Protocol (PPTP): PPTP 即点到点隧道协议,它生成一条隧道并对数据包加以限制。PPP(Point-to-Point Protocol)协议用于加密连接之间的数据。PPTP 是使用最广泛的 VPN 协议之一,从第一个 Windows 版本起就一直在使用。除 Windows 之外,PPTP 在 Mac 和 Linux 上也有使用。
  • 4. SSL 与 TLS: SSL(Secure Sockets Layer)和 TLS(Transport Layer Security)生成一条 VPN 连接,其中网页浏览器充当客户端,用户被限制访问特定的应用,而不是整个网络。网上购物网站普遍使用 SSL 和 TLS 协议。通过网页浏览器切换到 SSL 很方便,几乎不需要用户做任何操作,因为网页浏览器本身就集成了 SSL 和 TLS。SSL 连接的网址开头是「https」而不是「http」。
  • 5. OpenVPN: OpenVPN 是一款开源 VPN,常用于创建点到点和站点到站点的连接。它使用基于 SSL 和 TLS 协议的传统安全协议。
  • 6. VPN over SSH: Secure Shell 即 SSH,它生成用于数据传输的 VPN 隧道,同时也确保该隧道是加密的。SSH 连接由 SSH 客户端发起,数据通过加密隧道从一个本地端口传输到远程服务器。
  • 7. Wirguard:
  • WireGuard 的目标是像 SSH 一样易于配置和部署。只需交换非常简单的公钥即可建立一条 VPN 连接——完全和交换 SSH 密钥一样——其余的一切都由 WireGuard 透明地处理。它甚至能够在 IP 地址之间迁移,就像 Mosh 一样。WireGuard 提供的接口极为简单,却十分强大。

课程待续…… ;)