向新领域进军 微软图谋"SSL VPN"
【IT168 专稿】微软表示计划在3/4月份推出的LH Beta3和Vista SP1 Beta中加入SSTP的Beta Release。看来只有等Longhorn Server定型了,Vista才算是完整 了吧,特别是Bussiniss这个版本。像杀毒市场进军一样,让VPN的生存厂商难以生存吧.目前国内VPN厂商,还未有几个建立起这样的危机意识, 安全意识值得我们反思。
在即将到来的Windows Longhron Server Beta3以及Windows Vista SP1中(注意是SP1,呵呵,还没上市就考虑SP1了),针对远程访问中的VPN 连接,微软将提供一个新的协议,称为SSTP(Secure Socket Tunneling Protocol,安全套接字隧道协议)。这个协议将用来替代PPTP和L2TP 协议,以提高VPN访问的灵活性,不过SSTP还不是一个标准,将来肯定还有一段路需要走。
SSL VPN 定义
SSL协议是由SSL记录协议、握手协议、密钥更改协议和告警协议组成,它们共同为应用访问连接提供认证、加密和防篡改功能。SSL握手协议主 要是用于服务器和客户之间的相互认证,协商加密算法和MAC(Message Authentication Code)算法,用于生成在SSL记录中发送的加密密钥。 SSL记录协议是为各种高层协议提供基本的安全服务,其工作机制如下:应用程序消息被分割成可管理的数据块(可以选择压缩数据),并产生一 个MAC信息,加密,插入新的文件头,最后在TCP中加以传输;接收端将收到的数据解密,做身份验证、解压缩、重组数据报然后交给高层应用 进行处理。SSL密钥更改协议是由一条消息组成,其作用是把未定状态拷贝为当前状态,更新用于当前连接的密钥组。SSL警告协议主要是用于 为对等实体传递与SSL相关的告警信息,包括警告、严重和重大等三类不同级别的告警信息。
作为应用层协议,SSL使用公开密钥体制和X.509数字证书技术保护信息传输的机密性和完整性。SSL安全功能组件包括三部分:认证(在连 接两端对服务器或同时对服务器和客户端进行验证),加密(对通信进行加密,只有经过加密的双方才能交换信息并相互识别),完整性检验(进 行信息内容检测,防止被篡改)。保证通信进程安全的关键步骤就是对通信双方进行认证,SSL握手协议负责这一进程的处理,图1描述了SSL握 手协议的消息流程。
![]() |
图1 SSL握手协议的消息流程
