《部署IPv6网络(修订版)》一1.4 虚拟专用网络

1.4 虚拟专用网络

部署IPv6网络(修订版)
对大多数公司、校园(园区)和其他孤立的网络而言,Internet变成共享的基础设施,为它们的移动雇员提供连接或互连分布的地点。自从Internet诞生之初并且甚至在专有协议或标准如X.25发布之前,共享基础设施置上就部署了私有网络。毕竟在20年之前,一个人就能够从家里拨号到他的公司网络并上载或下载数据。发生变化的是提供连接链路的虚拟性。并且,用来共享这些逻辑链路的方法从第1层(使用时分复用,TDM)移到第2层(X.25、帧中继或ATM虚电路)到第3层(PPP IP隧道)。

当这么多企业网络开始使用这个共享的基础设施时,则不可避免地开始担忧安全性。它们的敏感数据在共享链路上正暴露给他人,其连接到公共共享网络的主机和服务器能够从任何地方由任何人连接,包括恶意的黑客。

VPN技术使远程办公的人员通过公共基础设施连接到他们的办公室网络(并使企业将其站点连接起来)。VPN有提供安全和服务质量的机制。

欲了解该主题的完整和详细解释,请参见David McDysan的VPN Applications Guide及Ivan Pepelnjak和Jim Guichard的MPLS and VPN Architectures。

重新审查部署IPv4 VPN的原因是走向分析VPN概念是否适用于IPv6网络的有用步骤。下面是一些VPN益处的非穷尽列表,不论是现实的或是被感知到的:

开销节省——Internet已经变得无所不在,几乎每个人都能够接入,可能支持和任何其他人的连接。因为Internet是地理上分散于各处的,企业用户不再需要长途拨号以连接远程的公司资源。
扩展(延长)的连接——这是分布的和动态的“封闭用户组”概念,其中VPN包括各种不同特权用户的网络并排除其他人。在可控方式中,这能够包括远程办公人员和临时用户,如客户、伙伴(合作方)等。
易于地址分配——地址能够从IPv4私有地址范围中分配。既然通信在VPN之内,就没有必要通过一个控制机制协同地址分配。
简化重新编址过程——私有地址对外部事件(如公开地址更改是不敏感的)。
服务——VPN能够在一般规模上用来部署公共网不提供的服务。
安全性——VPN有一些内置的机制在公共基础设施之上提供安全通信。有人可能争论说VPN的部署产生了一个当时它声称解决了的问题。这里有点诡辩!
隐私——在某种程度上,内部地址是私有的,因为它们在私有基础设施之外并不公开。
增长机会——当需要传输大量流量时,使用小路连接远端站点是困难的。使用共享的高速公路为增加和处理所要求的峰值提供了机会。
地址枯竭保护——某些大型组织可能需要比IANA准备给的数量更多的地址。VPN能够使之使用私有地址空间且不用担忧将这些地址暴露给公共网络。
这些由VPN提供的益处当中,有些是被感知到的益处,意味着它们不是直接由VPN技术提供的。例如预防地址枯竭的保护,实际上是通过NAT获得的。在一个私有站点内的节点可能需要公共资源访问并且将需要公开地址去这么做。为了限制所需要的这些公开地址的数量,需要某些其他技术,代表这些节点公开一个公开地址(一对多)。这可能是NAT或一个应用代理。

那么,对IPv6而言VPN仍然有用吗?这个问题值得问。当IPv6用户能够得到他们想要的所有地址时,为什么还需要部署VPN?如果能够确保这些地址块将不重叠,为什么将全局地址空间分成小的地址块?在一个全是诚实人的理想世界中,那可能是真实的。这正是VPN技术所不能假定的。VPN并不处理地址空间重叠问题,而试图隔离地址空间和通信,以防止恶意用户。对IPv4而言,地址空间重叠简单地变成了VPN和NAT的副产品。

VPN不是关于编址的。它是关于安全和监察的:通过加密获得的数据安全和通过路由选择域隔离获得的路由选择监察。从这些角度而言,IPv6和IPv4是相同的:等同的要求导致类似的解决方法。VPN在IPv6网络中仍然是有用的。

但是,IPv6区别于IPv4有两个原因,这些原因对IPv6 VPN部署有影响。首先,IPv6地址空间是足够大的,允许地址的唯一性,甚至在私有网络中也如此。其次,IPv6在设计上不支持NAT。这些差别不会产生基本的需求或技术差异。但是,这些差别在各种部署场景中确实有某些影响。第7章将详细回顾IPv6 VPN技术并解释和IPv4的差异。第13章给出了详细的VPN部署建议。

时间: 2024-08-01 23:19:51

《部署IPv6网络(修订版)》一1.4 虚拟专用网络的相关文章

XP系统下如何创建虚拟专用网络

  XP系统下如何创建虚拟专用网络           其之所以称为虚拟网,主要是因为整个VPN网络的任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是架构在公用网络服务商所提供的网络平台,如Internet.ATM(异步传输模式〉.Frame Relay (帧中继)等之上的逻辑网络,用户数据在逻辑链路中传输. 它涵盖了跨共享网络或公共网络的封装.加密和身份验证链接的专用网络的扩展. VPN主要采用了隧道技术.加解密技术.密钥管理技术和使用者与设备身份认证技术. 单击左下角的"开始

多网卡 专用网络通道-多网卡 网络通信 建立专用网络通道

问题描述 多网卡 网络通信 建立专用网络通道 机器A 有两张网卡 1 2 : 机器B 有两张网卡 3 4:当AB通信时, 如何建立一条专用数据通道(假设由机器A 网卡1 和 机器B 网卡3组成的网络通道)????

《Cisco ASA设备使用指南》一1.3 虚拟专用网络

1.3 虚拟专用网络 Cisco ASA设备使用指南组织机构通过部署VPN,可以实现数据的完整性.认证及数据加密方面的保障,这使数据包在通过不受保护的网络或Internet进行发送时,也能够确保自身的机密性.VPN的设计初衷就是节省不必要的租用线路. 实施VPN可使用很多不同的协议,如下所示. 点对点隧道协议(PPTP).第二层转发(L2F)协议.第二层隧道协议(L2TP).通用路由封装(GRE)协议.多协议标签交换(MPLS)VPN.Internet协议安全(IPSec).安全套接层(SSL)

《Cisco ASA设备使用指南(第3版)》一1.3 虚拟专用网络

1.3 虚拟专用网络 组织机构通过部署VPN,可以实现数据的完整性.认证及数据加密方面的保障,这使数据包在通过不受保护的网络或Internet进行发送时,也能够确保自身的机密性.VPN的设计初衷就是节省不必要的租用线路. 实施VPN可使用很多不同的协议,包括: 点对点隧道协议(PPTP): 第2层转发(L2F)协议: 第2层隧道协议(L2TP): 通用路由封装(GRE)协议: 多协议标签交换(MPLS)VPN: Internet协议安全(IPSec): 安全套接层(SSL). 注释: L2F.L

Win7 32位旗舰版系统下如何建立虚拟专用网络vpn连接快捷方式

  1.首先在桌面鼠标右击选择新建一个TXT文本文档,然后将其重命名为"VPN连接.pbk"; 2.接着双击这个文件,会弹出提示"电话簿是空的,是否添加项目?",这里点击确定按钮; 3.在弹出窗口中选择点击"工作区网络,通过Internet使用虚拟专用网络(VPN)连接来连接到办公网络"项; 4.在弹出来的窗口中输入VPN线路(由服务商提供)和VPN名称(可随意),这里就和平时设置VPN连接一样了; 5.然后输入VPN用户名密码,之后点击&quo

《部署IPv6网络(修订版)》一第1章 IPv6框架——一种新视角1.1 单 播 连 接

第1章 IPv6框架--一种新视角 部署IPv6网络(修订版) 人们不仅可以接受而且几乎是期盼出现这样一本IPv6的书,它能够凭借IPv6的重要性和益处而说服读者(经常很难).描述商业模型的无数书页已经写出,商业模型将从财务角度证明部署IPv6的可行性.尽管人们在兜售IPv6时声称其具有创新性,但更多的是人们对它仍有争议,这使得人们在规划网络相关的资金支出时,需要采取一定的策略方法.但是,不考虑所有这些努力,也许仅仅是IPv4地址空间的加速耗尽就将触发大规模的现有网络升级到IPv6. 作者们决定

《部署IPv6网络(修订版)》一第2章 重温IPv62.1 IPv6寻址

第2章 重温IPv6 部署IPv6网络(修订版)IPv6代表了IP的一个演进步骤.除了构建于IPv4之上和从运营IPv4网络获得的经验之外,IPv6有其自身的特性和独特的功能实现.因此,在深入了解部署IPv6之前,您应该使自己熟悉协议的基础知识.本章通过给出IPv6概念的一个简短复习带您进入本书的内容范围. IPv6的许多特征将区别于其前身(IPv4).这些特征中的一些特征在后续章节中从部署的角度进行讨论.但本章将焦点集中于IPv6协议属性的一个子集,它们代表了IPv6运营的基础,如下所示: I

《部署IPv6网络(修订版)》一1.3 多 播 服 务

1.3 多 播 服 务 部署IPv6网络(修订版) 简单地说,多播所解决的问题是这样的:允许一台主机和其他几台主机通信而不影响所有其他主机.在具有无限资源的世界中,解决方案是不难的--源将数据流复制成多个单播流,发往所有被关注的参与方.在真实世界中,这明显地不是一种可规模扩展的方法.一方面,这将使源过载:另一方面,当传输需要大带宽的流量如视频时,这将对网络产生重大影响.一个规模扩展的替代方法是需要时让网络复制数据.在一个"多播感知"(multicat-aware)网络中,在到达多个目的

《部署IPv6网络(修订版)》一2.4 邻居发现协议

2.4 邻居发现协议 部署IPv6网络(修订版) 大约在10年以前,RFC 1970初步设计并公布了IPv6邻居发现.从那时之后在RFC 2461中进行了修改,一个新的版本(重点在改错而不是修改)是在RFC 2461bis中进行的.一些扩展已经在反向邻居发现(RFC 3122).缺省路由器选择(RFC 4191)和自动配置(RFC 2462)中描述. 在这10年当中,Internet团体的重点发生了重大转变,原来没有得到很多关注的领域,如安全性和移动性,现在是大多数努力的重点.该重点的转变导致了