VPN:在公開網路上建一條私密通道
分公司與總部之間拉專線太貴。VPN 讓你用一般網際網路達到接近的效果。
約 13 分鐘
VPN(Virtual Private Network,虛擬私有網路)在不受信任的公開網路上,建立一條加密的邏輯通道,讓兩端就像在同一個私有網路裡。考綱要求「描述 IPsec 遠端存取與站對站 VPN」——只考觀念,不考設定。
兩種 VPN 型態
| 型態 | 英文 | 誰對誰 | 典型情境 |
|---|---|---|---|
| 站對站 | Site-to-Site | 路由器對路由器 | 總部與分公司之間常態互通 |
| 遠端存取 | Remote Access | 個人裝置對閘道 | 員工在家或出差連回公司 |
IPsec 提供的四件事
| 保障 | 英文 | 意義 | 用什麼技術 |
|---|---|---|---|
| 機密性 | Confidentiality | 別人看不到內容 | AES 等加密演算法 |
| 完整性 | Integrity | 內容沒被竄改 | SHA 等雜湊 |
| 驗證 | Authentication | 對方真的是對方 | 預先分享金鑰或數位憑證 |
| 防重放 | Anti-Replay | 攔截後重送的封包會被拒絕 | 序號 |
IPsec 的兩個協定
| 協定 | 全名 | 加密? | 完整性? | 實務用哪個 |
|---|---|---|---|---|
| ESP | Encapsulating Security Payload | 有 | 有 | 幾乎都用這個 |
| AH | Authentication Header | 沒有 | 有 | 極少用(不加密就失去意義) |
其他要認得的名詞
- 網際網路金鑰交換IKE
- 負責協商加密參數與交換金鑰的協定。IKEv2 是現行版本,比 IKEv1 更快更穩。
- 通用路由封裝GRE
- 一種穿隧協定,可以載送多播與路由協定 —— 但它**本身不加密**,所以常搭配 IPsec 使用(GRE over IPsec)。
- 動態多點 VPNDMVPN
- Cisco 方案,讓多個分點之間能自動建立直接通道,不必每對都手動設定。分點很多時省下大量設定工作。
- 無用戶端 SSL VPNClientless SSL VPN
- 用瀏覽器就能連,不必安裝用戶端。方便但功能受限,通常只能存取網頁應用。
立即測驗這一節(1 題)