- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
实用文档
技术点详解 VPN 远程访问概述
为什么需要远程访问
很多企业随着业务的发展, 已经在异地建立分支机构, 或者许多员工出差至外地开展工作, 甚至
需要回家继续办公, 那么这些远程员工是否还能够连接到总部网络享受到统一的企业信息化管理
呢?我想, 大家必定会回答可以, 既然可以, 是通过什么技术实现的呢?或者说实现的时候要考
虑哪些因素呢?从上面的图中我们可以看到似乎有很多种异地网络用户, 布置这种技术似乎很困
难,我们先把图中网络单元可以分为 3 类:
1. 总部机构,总部在连接互联网绝大多数情况下使用固定出口以及固定地址,在一些极端情
况下可能会采用动态地址方式。
2. 远程分支机构,这类网络有固定的网络出口连接到互联网,互联网出口设备以及内部网络
都是完全受企业管理的,在图中,分支 1 和分支 2 都是这类,虽然网络出口是固定的,但
是出口地址是否固定和接入方式有关,比如租用光纤那么通常会从运营商获得一个固定地
址,如果是 ADSL则是动态的,远程分支机构的典型特征是以一个网络作为远程接入单位。
3. 出差员工,这类网络用户的特点是以用户 PC为远程网络单元, 为什么呢,因为这类用户的
互联网出口通常不受企业管理,比如出差员工在酒店通过酒店网络接入互联网、员工在家
上网、员工在酒店直接拨号到互联网等,这类用户的特征是以单台 PC作为远程接入单位。
这些异地网络用户访问总部网络,可能大家会认为很简单,直接访问总部网络的网段就可以了。
实际上, 企业网络通常使用私有地址, 是无法从互联网直接访问的, 那么我们可以通过什么手段
访问这些总部的私有网段吗?
1. 使用专线,即每个异地网络用户单元使用一条专线连接到总部,那么在上图中,我们至少
需要 5 条专线,如果出差员工或者分支多起来需要更多专线,每条专线都价值不菲,而且
专线只能连接总部,无法访问互联网,显然这种方式对于非常注重成本的企业而言是不可
接受的。
.
实用文档
2. 既然总部和各个异地网络都连接到了互联网,能不能通过互联网把大家连起来呢?我们可
以看到各个网络单元的出口都是互联网公有地址,让这些地址互相访问不成问题,那么能
不能把访问内部私有网络的连接建立在这些共有连接上呢?答案当然可以,这就是今天要
讲的内容——虚拟私有网( Virtual Private Network ),即在公共网络上建立虚拟的隧道,
模拟成专线,如下图所示。
那么如何建立这些隧道呢?要建立什么样的隧道?我们可以通过这张表来描述异地网络用户和
总部网络出口隧道的特点。
隧道端点 隧道内流量 隧道发起 安全性需求 是否穿
越 NAT
异地分支 分支出口 分支内网 总部和分支都 少量身份认证 不需要
总部出口 总部内网 可以发起 和加密
酒店、家庭办公 异地 PC 总 异地 PC 总 只能从 PC发起 大量动态身份 需要
部出口 部内网 认证和加密
远程拨号 PC 异地 PC 总 异地 PC 总 只能从 PC发起 大量动态身
文档评论(0)