VPN虚拟专用网络安全分析点评
【IT168 专稿】近年来,在网络的使用上出现了一个重要的变化,已经从租赁专用线路为主转向基于包水平上的加密和隔离通信量的虚拟连接上面。这种方法就是虚拟专用网(VPN)的基础。VPN(Virtual Private Network)是指通过综合利用网络技术、访问控制技术和加密技术,并通过一定的用户管理机制,在公共网络中建立起安全的“专用”网络,保证数据在“加密通道”中进行安全传输的技术。它可以在很多网络设计中使用,因为虚拟网络的属性可以提供更大的灵活性。通常的设计中最常见的技术是把分支结构的办公室连接到一起,并为远程客户机提供入口,创建出虚拟办公室的环境。
VPN系统所面临的安全问题
VPN是在局域网之间通过Internet进行加密数据传输的过程,在VPN系统中,首先要保证每个局域网在接入Internet时的安全性。对于企业而言,网络接入Internet所面临的主要的安全问题包括:外部的非法攻击、内部用户对Internet资源的滥用、病毒传播。对于防范外部非法攻击和限制内部用户对Internet资源的滥用,使用防火墙产品作为网关是必须的,防火墙所使用的技术主要包括网络地址屏蔽、数据包特征代码和关键字检索、通讯状态监控、信息记录等。对于病毒,由于其传播途径有很多种,如通过Internet、磁盘拷贝、Email等途径传播,如果仅在防火墙上增加病毒过滤功能是不可能阻断所有的病毒传播方式的,而且由于病毒扫描和杀毒是一项非常耗费系统资源的工作,将会大大降低防火墙的性能,所以我们建议防范病毒最好采用专门的网络杀毒软件或在每个内部终端上安装实时杀毒软件。
![]() |
图为VPN网络结构
在提供VPN服务时的最基本目标是允许用户能够在任何地点上工作,犹如工作在办公室一样。理想的VPN将可以使用的已经存在的网络连接起来,在很多情况下,功能性和保护性的平衡性意味着要选择使用技术。如果为用户选择的设计解决方案来说,重要的是定义服务范围提供完全文档化的限制和能力的解决方案。VPN的目标是在公共基础设施上面提供保密通道,通信量要嵌套一个报头,可以提供路由信息,允许通信量到达目的地。这些通信量是加密的,可以提供完整性、真实性和保密性。
客户机及服务器远程访问的脆弱和威胁
当允许远程站点和客户机通过公共网络连接公司网时,安全问题十分重要。很多用户都有特殊的需求,并且远程VPN客户机将被划分为与防卫型主机相同类型,意味这些主机可以从网关以外来访问内网。显然,这些主机必须与防卫型主机区别对待,并且确保他们不能创建进入公司网的的漏洞。在企业单位网络构建中,经常被忽略的安全问题在拨号服务器上面。这些问题经常在VPN安装之前就已经存在,这些服务器经常可以支持没有加密的或是不需要使用现代认证过程的访问。在定义完成访问模型的时候,这一点非常重要,远程访问结构不能忽略这种服务器。因此必须充分认识虚拟专网的技术特点,建立完善的服务体系。
在分布式的计算机网络环境下,虚拟专用网络的出现为网络管理员提供了一种很好的解决方案。在企业的每个站点内,工作站、服务器和数据库等都由一个或多个局域网(LAN)连接起来。这些局域网在网络管理器的控制之下,并可以被设置及调配。Internet及其他公用网可以将这些站点相互连接起来,这样做比使用专用网更经济,同时,管理任务由ISP负责。远距离工作者和移动办公的雇员可以从远程站点登录到所在机构的网络中。
然而,网络管理员所面临的一个最基本的问题就是网络的安全。使用公用网络会使机构的信息容易被窃取,就相当于给那些未经授权的使用者设置一个“入口”。为了解决这一问题,网络管理员就会选择各种形式的加密和认证。如果采取的是特殊的加密和认证方式,它所提供的安全保障级别则相对较低。而且,没有哪个网络管理者愿意为了与安全兼容而限制工作站、服务器、路由器、防火墙的选择。
构造安全通道协议必备的6个条件
从应用上虚拟专网可以分为虚拟企业网和虚拟专用拨号网络(有厂家称之为VPDN,属于VPN的一种特例)。虚拟企业网主要是使用专线上网的企业分部、合作伙伴间的虚拟专网;虚拟专用拨号网络是指使用电话拨号(PPP拨号)上网的远程用户与企业网间的虚拟专网。虚拟专网的重点在于建立安全的数据通道,构造这条安全通道的协议必须具备以下条件:
1、保证数据的真实性,通信主机必须是经过授权的,要有抵抗地址冒认(IP Spoofing)的能力。
2、保证数据的完整性,接收到的数据必须与发送时的一致,要有抵抗不法分子纂改数据的能力。
3、保证通道的机密性,提供强有力的加密手段,必须使偷听者不能破解拦截到的通道数据。
4、提供动态密匙交换功能,提供密匙中心管理服务器,必须具备防止数据重演(Replay)的功能,保证通道不能被重演。
5、提供安全防护措施和访问控制,要有抵抗黑客通过VPN通道攻击企业网络的能力,并且可以对VPN通道进行访问控制(Access Control)。
虚拟专用网VPN可以使在Internet中的信息交换有安全保障,大多数的VPN产品支持IPSec。最初VPN技术被设想为Intenet节点的连接方式,后来它很快被公认为是一种远端的接入技术,例如在一个远程的PC或笔记本电脑用户与他的公司本部之间建立的加密通道。随着Windows 2000的公布,IPSec也将会应用在操作系统中。目前,VPN技术正在迅速走向成熟,而且它正处于兴盛期。
总结 VPN的安全的主要隐患
VPN的安全性隐患主要是:加密数据被截获破译、通讯数据被篡改、通讯双方的身份被伪造。防止这些问题的发生取决于密码算法的强度以及VPN通讯过程所使用的安全协议的安全性。就目前而言,在商用市场上(非军方及核心保密部门)IPSec协议的安全性是世界公认的;在密码算法方面,3DES、SHA1、MD5等VPN系统所经常用到的算法也具备足够的强度。创建和支持安全的远程访问环境可能很复杂,但是要求人们思考客户机风险和安全战略。为客户机提供复杂的保护,必须增加认证过程,以便包括对客户机条件更全面的分析,并对当前客户机部署做出适当的调整。
