第 9 章 安全基礎:ACL、埠安全與存取控制

VPN:在公開網路上建一條私密通道

分公司與總部之間拉專線太貴。VPN 讓你用一般網際網路達到接近的效果。

13 分鐘


VPN(Virtual Private Network,虛擬私有網路)在不受信任的公開網路上,建立一條加密的邏輯通道,讓兩端就像在同一個私有網路裡。考綱要求「描述 IPsec 遠端存取與站對站 VPN」——只考觀念,不考設定。

兩種 VPN 型態

型態英文誰對誰典型情境
站對站Site-to-Site路由器對路由器總部與分公司之間常態互通
遠端存取Remote Access個人裝置對閘道員工在家或出差連回公司

IPsec 提供的四件事

保障英文意義用什麼技術
機密性Confidentiality別人看不到內容AES 等加密演算法
完整性Integrity內容沒被竄改SHA 等雜湊
驗證Authentication對方真的是對方預先分享金鑰或數位憑證
防重放Anti-Replay攔截後重送的封包會被拒絕序號

IPsec 的兩個協定

協定全名加密?完整性?實務用哪個
ESPEncapsulating Security Payload幾乎都用這個
AHAuthentication Header沒有極少用(不加密就失去意義)

其他要認得的名詞

網際網路金鑰交換IKE
負責協商加密參數與交換金鑰的協定。IKEv2 是現行版本,比 IKEv1 更快更穩。
通用路由封裝GRE
一種穿隧協定,可以載送多播與路由協定 —— 但它**本身不加密**,所以常搭配 IPsec 使用(GRE over IPsec)。
動態多點 VPNDMVPN
Cisco 方案,讓多個分點之間能自動建立直接通道,不必每對都手動設定。分點很多時省下大量設定工作。
無用戶端 SSL VPNClientless SSL VPN
用瀏覽器就能連,不必安裝用戶端。方便但功能受限,通常只能存取網頁應用。

立即測驗這一節(1 題)