虛擬私有網路 VPN (Virtual Private Network) VPN的資料安全 - PPTP、L2TP、IPSec

Slides:



Advertisements
Similar presentations
© 2006 Cisco Systems, Inc. All rights reserved.Cisco ConfidentialPresentation_ID 1 思科零售行业 统一通信解决方案.
Advertisements

●網路能做些什麼呢? 檔案管理 共享檔案 傳輸檔案 共享應用程式 資料庫 網路電玩 週邊設備分享 印表機 硬碟空間 光碟機 傳真 / 數據機 和其他網路使用者交流 收發電子郵件 電子會議 網路電玩 在網路上,必須透過帳號與密碼來管理使用者的身分與權限.
教育局資訊科技教育組 程序表講者 簡介計劃目的 佘孟先生 ( 教育局資訊科技教育組總課程發展主任 ) 使用津貼安排 傅永洪先生 ( 教育局資訊科技教育組高級行政主任 ) 專業發展課程 卓偉嘉先生 ( 教育局資訊科技教育組高級課程發展主任 ) 技術顧問及項目管理服務 林詠宜女士.
第 10 章 電腦網路.
第6章 路由器的配置和应用 教学目的: 本章的主要学习目的是了解路由器的结构,掌握路由器的硬件连接与软件配置连接,学会CISCO IOS的维护、常用操作命令的使用,并能在理解网络如何互连的基础上,通过在命令行状态下配置好CISCO路由器,实现特定的互连要求与安全访问控制要求。
第 1讲 计算机网络概述.
第五章 網際網路 5-1 網際網路的歷史沿革 5-2 網際網路基本運作原理 5-3 連線媒介與連線上網 5-4 網際網路上的熱門應用
第六章 廣域網路 課前指引 相對於傳輸速率快且範圍小的區域網路(LAN)而言,廣域網路(Wide Area Network, WAN)的範圍幾乎是延伸到全世界。廣域網路藉由公用電話網路(Public Switch Telephone Network, PSTN)或光纖電纜,將多個區域網路鏈結在一起的網路,它可以跨過一個程式、當地、國家或全球主權管理的公共區域。本章就要來介紹廣域網路的觀念,和幾種常見的廣域網路技術。
NAP – 高可靠性,高安全性兼备的新一代网络安全接入解决方案
Bomgar Remote Support 最安全的遠端資訊服務系統平台
營運部胡乃馨副總 /技術部汪坤宏副總/業務部 陳富賢
第三章 網際網路和全球資訊網 : 電子商務基礎建設
第一章 概 述.
實驗 9: 無線安全網路之建設.
Chapter 17 數位革命與全球電子市場 Global Marketing Warren J. Keegan Mark C. Green.
网络协议及架构安全 培训机构名称 讲师名字.
企業如何建置安全的作業系統 Windows XP 網路安全
计算机网络.
计算机网络 暨南大学计算机科学系 学年 第一学期.
移动创星擂台 2017年3月19日星期日 2017/3/19 此模板可用作起始文件以更新项目里程碑的更新。 节
Security and Encryption
学习目标 掌握电子商务网站体系结构 掌握企业电子商务网站体系结构 掌握PWS的安装与设置
中国科学技术大学 肖 明 军 《网络信息安全》 中国科学技术大学 肖 明 军
思科星云计划体验中心使用培训 Jason Yu May
信息安全保障工作专题研讨会 吕诚昭 国务院信息化工作办公室 2004年3月9日 云南·大理
PPP协议 点到点协议 深圳职业技术学院计算机系网络专业.
网络系统集成技术 广域网技术 第五章.
HL-006 广域网协议原理及配置 ISSUE 4.0 此为封面页,需列出课程编码、课程名称和课程开发室名称。
SIEMENS自动化控制系统于VPN网络技术的完美结合
CJLR PDM&SRM 单点登录指南 场景一:在CJLR公司网络中(CJLR办公室/由VPN拨入),使用CJLR公司电脑登录:
Communications and Networks
網際網路概論.
第9章 電子商務安全防範.
指導教授:陳偉業 老師 碩專資管二甲 N 林士淵 富強鑫公司 資訊工程師 2006/12/23
David liang 数据通信安全教程 防火墙技术及应用 David liang
無線技術 家庭和小型企業網路 – 第七章.
網路技術管理進階班---區域網路的技術發展
Virtual Private Network
網路安全 B 賴威志 B 項 薇.
什麼是電子軟體下載 Electronic Software Download (ESD).
工業無線局域網、廣域網完全解決方案 高度成熟標準 – WLAN & GSM 快速成長標準 – GPRS/3G
第五章 網際網路 5-1 網際網路的歷史沿革 5-2 網際網路基本運作原理 5-3 連線媒介與連線上網 5-4 網際網路上的熱門應用
Chapter 8 ——Telecommunications, Networks, and the Internet
从UNIX到Windows的 电信软件移植实践
数据通信与计算机网络技术.
元智大學網路技術系 TN307 進階網路技術   指導教授 :王井煦.
第9章 虛擬私人網路VPN.
第 17 章 數位革命與 全球電子市場 © 2005 Prentice Hall.
Draft Amendment to STANDARD FOR Information Technology -Telecommunications and Information Exchange Between Systems - LAN/: R: Fast BSS.
第4章 网络互联与广域网 4.1 网络互联概述 4.2 网络互联设备 4.3 广域网 4.4 ISDN 4.5 DDN
11.1 Intranet的由來 11.2 Intranet的內涵 11.3 Extranet的意義 11.4 Extranet的建構
第 6 章 廣域網路 著作權所有 © 旗標出版股份有限公司.
远程诊断技术及设备 ---今日坐拥明日之选.
台灣固網的產品.
第14章虚拟专用网技术与应用实验.
PPPoE PPTP L2TP全解 方伟、产品策划 讲师的CSDN博客地址
第5單元 實習1 ilon10 setup.
校園網路架構介紹與資源利用 主講人:趙志宏 圖書資訊館網路通訊組.
第12章 远程访问、NAT技术.
第二讲 网络基础与网络设备 主讲:史宝慧.
通信工程专业英语 Lesson 22 The Internet 第22课 因特网
實驗24 NetSim-Cisco WAN專線服務-PPP、ISDN
第9章 信息安全.
计算机网络概述 计算机网络原理与技术.
Cisco Troubleshooting and Maintaining Cisco IP Networks (TSHOOT)
期未報告:公眾無線網路的架構,比較 通訊所 鍾國麟 主要的內容還是S.Y.
第六章 电子商务平台构建.
WIRELESS LAN B 邱培哲 B 張宏安.
網路概論 第15章 網路規劃.
進階應用層防火牆實務 謝長明 技術總監 長成資訊顧問股份有限公司.
Presentation transcript:

虛擬私有網路 VPN (Virtual Private Network) VPN的資料安全 - PPTP、L2TP、IPSec 第十章 VPN與通道技術IPSec 虛擬私有網路 VPN (Virtual Private Network) VPN的資料安全 - PPTP、L2TP、IPSec

課程大綱 VPN 基本原理 PPTP ( Point-to-Point Tunneling Protocol ) L2TP ( Layer 2 Tunneling Protocol ) IPSec ( IP Security )

什麼是 VPN ? Virtual (虛擬) – 邏輯連結 Private (私人) – 僅限某些人可以使用 Network (網路) – 藉由通訊纜線連結的電腦 「虛擬私人網路」- “公器私用”的技術,透過隨處可得的 Internet(公器) 來建立安全的通訊管道(tunnel) ,合法的使用者可以很方便的從任何地方登入公司的內部網路,並安全地使用公司私有的網路資源(私用)

What is VPN ? VPN (Virtual Private Network)在公眾數據網路(Internet)上建構如同專線連線的企業網路內部網路,稱為“虛擬私有網路(Virtual Private Network),可以讓遠端的區域網路(LAN)或是個人用戶透過身份驗證與加密技術的保護,在公眾網路上建立一個個獨立的通道(tunnel)連接到企業網路上來傳遞語音或數據資料。

傳統遠地通訊連線架構 數據專線 T1, Frame Relay ISDN, ATM 遠地分公司 企業總部 客戶及供應商 In the traditional networking model, companies purchased dedicated leased lines to link corporate sites. For remote employees, companies purchased 800 numbers and large modem banks. This solution often made it impossible to justify connecting small remote offices to the corporate network. Furthermore, connecting suppliers, contractors and business partners was simply too time consuming and too expensive to even consider. Do to the growing demand of virtual networking, it became obvious that this solution was not scalable. 客戶及供應商 Remote User 撥接長途連線 Modem Bank

應用 Internet VPN 大幅降低遠程通訊連線成本 Virtual Private Networking 應用 Internet VPN 大幅降低遠程通訊連線成本 通勤及全球出差漫遊員工 Internet 企業總部 沒有 VPN 加密功能 eMail 就如寄 “明信片” A Virtual Private Network (VPN) is an umbrella term that refers to all technologies enabling secure communications over the public Internet. VPNs allow organizations to securely extend a LAN over the Internet to remote networks and remote clients by encrypting the data traffic. With the advent of VPN technology, it is now possible to use public networks to cost-effectively broaden the reach of Intranet applications. VPNs constitute the ideal infrastructure for creating extranets, making them practical and affordable. Companies can now provide a secure method for the exchange of data and other resources with trusted partners, suppliers, and key business associates. 客戶及供應商 遠地分公司

為什麼 VPN 可降低通訊成本 ? Public Internet 企業總部 客戶及供應商 遠地分公司 通勤及全球出差漫遊員工 本地 ISP ADSL, Cable 服務 本地 ISP T1 高速專線 客戶及供應商 Public Internet 本地 ISP ADSL, Cable, T1 服務 By replacing long-haul leased lines with local connections to Internet Service Providers, companies save on mileage charges. Because local Internet connections are less expensive, it becomes possible to connect remote offices and business partners together without the added cost of leased connections. Mobile employees can simply dial into a local service provider, eliminating the need for costly 800 numbers and modem banks. 撥接本地 ISP 服務 遠地分公司 通勤及全球出差漫遊員工

VPN 是如何運作的 ? Internet 1. 連線到Internet. 2.從遠端連線到公司內部私有網路. 3. 啟動安全連線機制並連線到公司網路的 VPN gateway. Internet 4.安全認證(Authenticate)連線者身份. 5. VPN 通道(Tunnel)建立完成 6. 開始傳送連線資料 Intranet Step 1: Connect to the Internet The first step is for the user to establish an Internet connection via their Internet Service Provider (ISP) or broadband service. Step 2: Attempt to Access Remote, Private Network The second step is to access the remote private network (i.e. network protected by the firewall) Step 3: Initiate Secure Connection to Remote VPN Gateway The VPN device (client or gateway) automatically initiates the secure connection to the private network. Step 4: Authenticate Connection The fourth step is to check the authentication of the user. If the user is not known, the connection is terminated. If the user is known, the user proceeds to step 5. Step 5: VPN Tunnel is Complete The user is now connected to the protected network and can now access company resources such as email or databases. Database

VPN 採用的相關技術 將開放的網路 (Internet) 模擬為私人的網路使用,主要藉由下列技術: Authentication 身份辨識技術:CHAP、RAP Encryption 資料加密技術:DES、RAS Tunneling 建立通道技術: PPTP、L2TP、IPSec

VPN 示意圖

VPN 的種類 遠端存取 VPN (Remote Access Scenario) Intranet VPN (分公司連線) Extranet VPN (企業合作伙伴/供應商網路連線)

VPN 實際運作 56KBps 撥接用戶 ADSL, Cable 寬頻 T1-T3 高速專線 總公司 LAN Mobile Users 遠端撥接用戶 總公司 LAN 56KBps 撥接用戶 安裝 VPN Client Software VPN Gateway Mobile Users 總公司 LAN ADSL, Cable 寬頻 小型 VPN Gateway VPN Gateway 遠地分公司; 工廠 LAN VPN allows traveling employees to securely access the corporate LAN. As viewed in the first illustration, the man on the beach can use his cell phone to dial-up though a local ISP and connect to the corporate LAN. With VPN Client installed on his laptop, this employee is able to access information and get a tan at the same time. The most common use for VPN is referred to as Box to Box VPN. The second and third illustrations depict this. In the second illustration, an at home employee with broadband Internet access is securely connecting to the corporate LAN. This employee is able to access information and resources as if he was at work. Furthermore, the firewall is protecting him from any hackers or vandals on the Internet. The third illustration depicts a branch office with broadband access connecting to the corporate LAN via the VPN device. Every desktop and laptop behind the device is able to securely access the resources on the corporate network. Not only are companies able to affordably communicate and share resources, the firewalls are securing the entire network from hackers and vandals on the Internet. 總公司 LAN T1-T3 高速專線 VPN Gateway VPN Gateway 商業伙伴或供應商內部網路

遠端存取 VPN 在遠端存取VPN 中,使用者撥號進入 ISP 的連接點,透過 ISP 的網路或 Internet 建立一條通道連回總公司,並通過身份認證存取企業網路 安裝 VPN Client Software Digital VPN設備 Internet VPN通道

Intranet VPN 透過 Internet 來連結企業散佈各處之據點可為企業節省 WAN 成本,屬於Site 對 Site 的連線方式。 VPN通道 VPN設備 分公司 Internet

Extranet VPN 基本上也是Extranet 的一種,但所建立的通道通常是不屬於同一線路公司,與 Extranet 最主要差別為安全性。 Internet 商業伙伴或供應商內部網路

VPN Tunneling 通道建立技術 PPTP ( Point to Point Tunneling Protocol ) 由 Microsoft 制定 L2TP ( Layer 2 Tunneling Protocol ) 由 Cisco 制定 IPSec ( Internet Protocol Security ) 由 IETF (網際網路工程任務小組) 制定

虛擬私人網路 (VPN) VPN 基本原理 PPTP ( Point-to-Point Tunneling Protocol ) PPTP的實作 ( Client to Site ) CHAP 認證方式 MPPE 認證方式 L2TP ( Layer 2 Tunnel Protocol ) IPSec ( IP Security )

PPTP Point-to-Ponit Tunneling Protocol Layer 2 的協定 PPP ( Point to Point ) 的延伸 可封裝LAN 的協定,如IP, IPX, NetBeui …… 利用IP network 傳輸資料 使用MPPE ( Microsoft Point to Point Encryption )進行資料加密

PPTP的運作原理 資料由第三層送至第二層的PPTP Driver加密 由第二層的PPTP Driver回送至第三層重新封裝 定址後依正常程序送至第一層傳輸

PPTP的驗證及加密 PPTP的使用者驗證方式採用PPP的驗證方式 PPTP使用MPPE進行資料的加密 PAP, SPAP, CHAP, MS-CHAP V1, V2, and EAP PPTP使用MPPE進行資料的加密 只有採用MS-CHAP V1 or 2 or EAP-TLS的驗證方式才能用MPPE進行資料加密

PPTP的運用 單一使用者對遠端網路的資料存取,適用於 Win98/XP/NT4/2000 Client

PPTP的運用 網路對網路的資料存取

PPTP 的實作(CHAP ) Internet 總公司(台北) 192.168.0.0/24 PPTP Server 203.77.21.10 192.168.0.254 DB Server 192.168.0.3 Mobile User (高雄) 撥號 Internet 總公司(台北) 192.168.0.0/24

PPTP 的實作(CHAP ) 測試環境:RedHat 7.3 安裝相關套件 利用 rpm –Uvh 安裝 ppp-2.4. *.rpm http://www.spenneberg.org/VPN/ pptpd-1.1.3-2.i386.rpm 利用 rpm –Uvh 安裝

PPTP 的實作(CHAP ) /etc/ppp/options debug name servername auth require-chap /etc/pptpd.conf speed 115200 localip 192.168.0.254 remoteip 192.168.0.11-20 /etc/ppp/chap-secrets alex servername password * service pptpd start

PPTP 的實作(CHAP )

PPTP 的實作(CHAP )

虛擬私人網路 (VPN) L2TP的運作方式 L2TP的驗證及加密 L2TP的運用 VPN 基本原理 PPTP ( Point-to-Point Tunneling Protocol ) L2TP ( Layer 2 Tunneling Protocol ) L2TP的運作方式 L2TP的驗證及加密 L2TP的運用 IPSec ( IP Security )

L2TP Layer 2 Tunneling Protocol 第二層的協定 可封裝LAN 的協定,如IP, IPX, NetBeui …… 可利用IP, X.25, ATM, Frame Relay傳輸資料 使用IPSec進行資料加密

L2TP的運作原理 資料由第三層送至 第二層的 L2TP Driver封裝 由第二層的 L2TP Driver回送至第三層經由IPSec加密並定址 定址後依正常程序送至第一層傳輸

L2TP驗證及加密 L2TP的驗證方式分為二階段,電腦驗證及使用者驗證 L2TP使用IPSec來進行資料的加密 電腦的驗證是採certificate base,當IPSec進行SA的建立同時完成 使用者的驗證方式採用PPP的驗證 EAP, MS-CHAP V1, V2, CHAP, SPAP, and PAP L2TP使用IPSec來進行資料的加密 DES with a 56-bit key Triple DES (3DES)

L2TP運用 單一使用者對遠端網路的資料存取,適用於W2K Client

L2TP運用 網路對網路的資料存取

Q&A