网络安全 频道

保护Linux网络安全技术扫描(上)

  访问控制技术之VPN

  虚拟专网(Virtual Private Network,VPN)是指采用隧道技术以及加密、身份认证等方法,在公共网络上构建专用的网络,数据通过安全的"加密隧道"在公共网络中传输。 VPN可使用户或企业通过公共的互联网络连接到远程服务器、分部办公室服务器或其他企业的网络,同时可以保护通信的安全。VPN具有安全性、服务质量保证(QoS)、可扩充性和灵活性、可管理性、使用价格低廉等特点,正是这些特点使得VPN已得到广泛应用。Linux下的主要VPN技术包括:

   IPSec(Internet Protocol Security)

  IPSec是IETF(Internet Engineer Task Force)正在完善的安全标准,它把几种安全技术结合在一起形成一个较为完整的体系,受到了众多厂商的关注和支持。通过对数据加密、认证、完整性检查来保证数据传输的可靠性、私有性和保密性。Linux实现使用IPSec的主要软件是:Free S/WAN http://www.freeswan.org/ 。FreeS/WAN目前不支持NAT(Network Address Translation,网络地址翻译)和IP地址伪装用于加密通道通信。

   PPP OVER SSH


  SSH一种基于安全会话目的的应用程序。SSH支持身份认证和数据加密,对所有传输的数据进行加密处理。同时,可以对传输数据进行压缩处理,以加快数据传输速度。SSH既可以代替Telnet作为安全的远程登录方式,又可以为FTP、POP等提供一个安全的"隧道"。OpenSSH是SSH的替代软件包,是免费的。用PPP端口在SSH上运行技术实现VPN的方法。PPP OVER SSH具体应用软件有SSHVNC(http://3sp.com/products/sshtools/sshvnc/sshvnc.php)


   CIPE : Crypto IP Encapsulation

  CIPE (加密 IP 封装)是主要为 Linux 而开发的 VPN 实现。CIPE 使用加密的 IP 分组,这些分组被封装或"包围"在数据报(UDP)分组中。CIPE 分组被给以目标头信息,并使用默认的 CIPE 加密机制来加密。CIPE 使用标准的 Blowfish 或 IDEA 加密算法来支持加密。根据你所在国家的加密出口法规而定,你可以使用默认方法(Blowfish)来加密你的专用网上的所有 CIPE 交通。CIPE 配置可以通过文本文件、图形化的网络管理工具来完成。用CIPE技术实现VPN的方法,优点:安装配置简单,运行时系统开销比较小。缺点:CIPE不是一种标准VPN协议,不能支持所有平台。CIPE网址:http://sites.inka.de/~

   SSL VPN

   OpenVPN 是一个基于 OpenSSL 库的应用层 VPN 实现。详细信息可以参考 http://www.openvpn.net。OpenVPN优点是支持多种常用应用系统。目前版本支持Linux, Windows 2000/XP/2003,BSD, Mac OS X,Solaris 。支持多种客户端连接模式。可以通过GUI 便捷的操作OpenVPN 工作在OSI layer 2 或 3 使用标准的 SSL/TLS 协议, 可以通过certificates 或smart cards 认证。加密强度较高,不易在传输通路上被人劫持破解信息资讯。OpenVPN缺点是使用SSL 应用层加密,传输效率要低于IPSEC 传输的VPN 软件。

   PPPTD

  点对点隧道协议(PPTP)是一种支持多协议虚拟专用网络的网络技术。PPTP 可以用于在 IP 网络上建立 PPP 会话隧道。PPTP相对其他远程"拨入"型VPN的不凡之处在于微软Windows(95/98/Me/NT/2000/XP/Vista)拥有一个内置的PPTP客户端,这意味着管理员不必涉及任何额外的客户端软件以及那些通常伴随出现的问题。Linux  PPTP服务器实现的软件是:poptop(http://www.poptop.org/ )服务器。


0
相关文章