- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
基于L2TP/IPSec远程访问VPN系统的方案设计与实施
摘要:通过分析两种远程访问vpn应用模式的特点,选择自愿
隧道模式设计了vpn,制定了vpn的实施策略,并实施了vpn远程
客户端的配置。
关键词:vpn隧道网关
一、vpn系统方案设计的应用模式设计
(一)自愿隧道模式
在自愿隧道模式下,远程用户的pc机和vpn网关作为隧道的两
端。远程访问用户作为lac(l2tpaccessconcentrator,简称lac)
运行l2tp/ipsec软件,并建立到vpn网关的连接。lac将l2tp分
组发送到isp,再经过internet传送到lns(l2tpnetworkserver,
简称lns)。
(二)强制隧道模式
在强制隧道模式中,ipsec安装于远程访问用户的主机上,而l2tp
集成于lac。ppp(pointtopointprotocol,简称ppp)客户端
发送ppp帧给lac,lac再进行l2tp分组的封装并通过internet
传送到lns。lns端收到的ip数据包是封装了ppp的l2tp分组。
在这种模式下,远程客户端和lns拥有安全服务的不同信息,ppp
加密和压缩是否执行,要依靠客户端的策略[1]。
通过以上分析可以看出,在l2tp/ipsec的自愿隧道模式中,vpn
远程用户端作为vpn隧道的起始点。此应用模式独立于运营商,对
通信运营商的依赖程度低,用户可直接控制vpn网络,安全性比较
强,可实施性好。因此,以下vpn的模拟实施作者选择采用自愿隧
道应用模式。
二、基于l2tp/ipsec远程远程访问vpn系统方案的模拟实施
为了便于研究,本文仅抽象出一个简化的模拟实验环境,其网络
拓扑结构如图1所示。
(一)确定isakmpike阶段1的管理策略
1.允许vpn数据流通过防火墙
在防火墙上部署vpn网关时,考虑到防火墙接口被分配给不同的
安全级别,默认情况下,流量是不允许从低安全级别(外网接口)
向高安全级别(内网接口)流动的。配置时应采取措施(acl或acl
旁路)允许vpn数据流从一个不安全的接口进入或者穿过pix的更
安全的接口。
2.确定管理连接的安全策略
①使用的加密算法:ipsec支持des、3des或aes,在vpn实施
时普遍采用前两者。由于des加密力度较弱,已被证明在有限时间
内易被攻破,因此本文使用3des加密。
②设备验证的类型:ipsec支持预共享密钥和数字签名或证书的
验证方式,考虑到实验环境中的远程设备较少,采用预共享密钥方
式进行设备验证。
③数据包验证方法:ipsec支持md5hmac和shahmac数据包验
证方法,用于实现数据源验证与检测被损坏的数据包。sha相对于
md5可以更有效的防止强大的攻破功能,因此本文选择shahmac实
现数据包的验证。
④密钥交换方法:ipsec支持dh(diffie-hellman)算法以公
钥加密的方式完成在不安全的网络上共享对称密钥。dh使用密钥组
来定义共享密钥是如何产生的,而密钥组定义了公钥和私钥的密钥
长度。本实验使用dh密钥组2来实现对称密钥的共享与交换[2]。
(二)确定isakmpike阶段2数据连接的安全策略
1.数据包验证方法。由于ipsecah协议的认证范围包括数据包
的ip地址,数据包在通过防火墙时要进行地址转换,这种地址变
化将导致远端用户的验证失败,因此本实验中使用ipsecesp协议
支持的shahmac认证方法,不启动ah协议。2.数据包的加密。使
用ipsecesp协议支持的3des加密算法。3.确定连接模式。在本
方案中,使用l2tp建立隧道,使用ipsec提供安全传输,因此确
定ipsec的连接模式为传输模式。
(三)确定l2tp连接的安全策略
1.用户认证方式。l2tp支持ppp的认证方式——pap、chap或
ms-chap,它们用于实现用户级身份认证。本实验使用ms-chap方
法。由于用户认证数据较少,为方便起见,vpn网关将有关身份认
证信息存储在本地[3]。2.ppp数据加密。pp
您可能关注的文档
- 基于项目学习的初中物理单元案例设计与实践——以八年级物理“鉴别物质.pdf
- 基于社会性科学议题的跨学科学习设计框架与教学要点 .pdf
- 基于核心素养的高中生物学实践类作业设计 .pdf
- 基于无线自组网的风电场通信覆盖研究与实现.pdf
- 基于学科核心素养的人工智能校本课程教学策略探析 .pdf
- 基于“C-POTE”模型的小学语文跨学科主题活动设计 .pdf
- 基于S7 -200 SMART CPU ST20控制两个信号灯循环.pdf
- 基于PLC和组态技术的锅炉水温串级控制系统设计.pdf
- 培训班推广计划方案.pdf
- 培养农村小学生口语交际能力的策略研究结题报告 .pdf
- 2025年在全市首期电子政务培训班上的讲话 .pdf
- 2025年内蒙古自治区赤峰市国家电网安全准入(变电专业)考试题库及答案解完整版.pdf
- 2025年压力容器产品安全质量监督检验规则(最新版) .pdf
- 2025年国家电网招聘之其他工学类模考预测题库(夺冠系列) .pdf
- 2025年合同管理流程的意见建议 .pdf
- 2025年国家电网招聘之人力资源类题库综合试卷A卷附答案 .pdf
- 2025年办公室综合科科长述职报告(三篇) .pdf
- 2025年实用文_交通事故调查报告范文 .pdf
- 2025年工程质量会议讲话稿(2篇) .pdf
- 2025年在全市行政审批系统“政务服务大讲堂”活动启动仪式上的讲话.pdf
文档评论(0)