会员登陆:
载入中…
我要发布
联系我们
广告合作
推荐:系统管理 信息安全 企业管理 大众消费 多媒体 存储备份 商业智能 系统软件 PK 企业库 软件商城 威客 在线演示 我要发布
病毒防护 | 防火墙 | 入侵检测 | 漏洞扫描 | 入侵防御 | VPN | 身份认证 | 密码保护 | 访问控制 |
安全网关 | 反黄 | 防伪 | 软件加密 | 信息加密 | 防垃圾邮件 | 网络流量分析 | 负载均衡
Checkpoint Juniper 安联 迅博 |  SYMANTEC | F5 |其它
您现在的位置: 中华软件网|中国软件导购网 >> 信息安全 >> VPN >> 客户评价 >> 信息安全正文
企业新闻
推荐信息安全安联防火墙/VPN 产品2006 年
普通信息安全Check Point 简化远程办公地
普通信息安全中小企业对SSL VPN需求渐增
普通信息安全Juniper推新模组强化高端安全
普通信息安全Juniper融合赛门铁克恶意软件
导购论坛
·常用软件导购
·报表工具软件导购
·数据备份软件导购
·系统管理软件导购
·信息安全软件导购
·数据库软件导购
·基础软件导购
·行业软件导购
产品评测
普通信息安全 SSL VPN评测显差异 Juniper综
普通信息安全 06年度IPSec VPN比较测试报告
普通信息安全 使用GnuPG进行身份认证
普通信息安全 CYLAN(赛蓝)/xintrun(心创)
相关软件下载
相关技术白皮书
在线体验
服务点评
推荐信息安全 安联防火墙/VPN产品的Licens
专家点评
普通信息安全 Juniper位居第二位
普通信息安全 Check Point 推出VPN-1 Edge
普通信息安全 VPN系统所面临的安全性挑战
客户评价
普通信息安全 Check Point方案在读者评选中
普通信息安全 Calamos Investments使用VPN
普通信息安全 Juniper网络公司推出八款安全
普通信息安全 Juniper确保网络安全
普通信息安全 Juniper网络公司与联强国际签
普通信息安全 CentraComm Communications公
推荐信息安全 升级繁琐困扰网管X-Update技
普通信息安全 L2与L3 VPN的详细介绍与对比
负面报道
普通信息安全 Check Point的安全产品存在缺
解决方案
普通信息安全 安全专家:寻找更好方式 划分
普通信息安全 Juniper网络安全方案餐饮连锁
普通信息安全 VOIP连接员工,Juniper确保网
普通信息安全 HP SAFEIP中小企业网络安全解
推荐信息安全 天创安联VPN工商系统解决方案
普通信息安全 VPN网络方案结构
普通信息安全 VPN解决方案
普通信息安全 CYLAN VPN和CHECK POINT相结
Google
论坛
L2与L3 VPN的详细介绍与对比
作者:佚名    信息安全来源:本站原创    点击数:    更新时间:2006-12-6    

       1.VPN技术简介

       VPN是运营商通过其公网向用户提供的虚拟专有网络,即在用户的角度VPN是用户的一个专有网络。

  对于运营商来说公网包括公共的骨干网和公共的运营商边界设备。地理上彼此分离的VPN成员站点通过客户端设备(CPE)连接到对应的运营商边界设备(PE),通过运营商的公网组成客户的VPN网络。

  2.传统的VPN组网方式

  传统的VPN主要采取两种组网的方式:专线VPN和基于客户端设备的安全VPN。

  专线VPN使用静态的虚电路(如ATMPVC、FRPVC等)连接客户的站点,形成一个二层的VPN骨干网。VPN成员站点连接到运营商的边界设备(PE),由运营商负责建立VPN成员站点之间的虚电路连接,客户对属于自己VPN的站点的路由进行自主的控制和管理。采用这种方式组建VPN无论对运营商或者是对客户来说成本都是很高的,而且二层虚电路的业务提供的周期长,网络管理人员需要进行大量的手工配置工作。

  对于基于客户端设备的(CEBased)VPN,VPN的功能全部在客户端的设备中实现。运营商的设备对客户的VPN来说是完全透明的。客户可以通过购买相应的VPN设备或者在现有的路由器、网关或者甚至是PC机上安装相应的VPN功能软件就可以开始独立构建基于客户端设备的VPN。由于VPN的成员站点之间通常是通过非信任的Internet实现互连的,所以一般基于客户端设备的VPN在实现时都引入某些安全机制保护站点之间跨Internet的客户私有流量。这个解决方案的最大缺点就是客户需要购买、配置和维护昂贵的VPN网关设备,同时也意味着需要高素质的网络管理人员对VPN网关设备和整个VPN 网络进行有效的管理和维护,相应也会带来企业网络成本的上升。

  3.MPLS VPN

  MPLS技术提供了类似于虚电路的标签交换业务,这种基于标签的交换可以提供类似于帧中继、ATM的网络安全性。同时相对于传统的VPN技术来说, MPLSVPN可以实现底层标签自动的分配,在业务的提供上比传统的VPN技术更廉价,更快速。同时MPLSVPN可以充分的利用MPLS技术的一些先进的特性,比如说MPLS流量工程能力,MPLS的服务质量保证,结合这些能力,MPLS VPN可以向客户提供不同服务质量等级的服务,也更容易实现跨运营商骨干网服务质量的保证。同时MPLS VPN还可以向客户提供传统基于路由技术VPN无法提供的业务种类,比如像支持VPN地址空间复用。对于MPLS的客户来说,运营商的MPLS网络可以提供客户需要的安全机制,以及组网的能力,VPN底层连接的建立、管理和维护主要由运营商负责,客户运营其VPN的维护和管理都将比传统的VPN解决方案简单,也减低了企业在人员和设备维护上的投资和成本。基于MPLS的VPN可以作为传统的基于二层专线的VPN、纯三层的IP VPN和隧道方式的VPN的替代技术,在现阶段可以作为传统VPN技术的有效补充。

  具体到MPLSVPN的实现方式,根据运营商边界设备PE是否参与客户的路由,运营商在建立基于IP/MPLS的VPN时有两种选择:

  第三层的解决方案,通常称作是Layer3MPLSVPNs

  第二层的解决方案,通常称作是Layer2MPLSVPNs

  衡量一个VPN解决方案的优劣主要基于以下几点的考虑:

  支持的业务种类;

  可以向用户提供的连接的种类;

  扩展性;

  部署的复杂度;

  业务开展的复杂度;

  管理和维护的复杂度;

  部署的成本;

  管理和维护的成本。

  当然这些因素并不是绝对的,实际的应用中很难简单的说这两个方案谁优谁劣。两个方案都有其优缺点,有其特定的业务模式,也都还处在不断完善发展的阶段,选择一个方案的关键是运营商实际的网络运营环境,和运营商自身的业务定位,要向客户提供什么样的服务模式。

  4.Layer3 MPLS VPN

  Layer3MPLSVPN是一种基于路由方式的MPLSVPN解决方案,ITEF RFC2547中对这种VPN技术进行了描述,MPLS Layer3 VPN也被称作是BGP/MPLS VPNs。BGP/MPLS VPN使用类似传统路由的方式进行IP分组的转发,在路由器接收到IP数据包以后,通过在转发表查找IP数据包的目的地址,然后使用预先建立的LSP进行 IP数据跨运营商骨干的传送。为了使运营商的路由器可以感知客户网络的可达性信息,运营商的边界路由器(PE)和客户端路由器(CE)进行路由信息的交互。PE和CE之间的路由交换可以采用静态路由,也可以采用RIP、OSPF、ISIS和BGP等动态的路由协议。BGP/MPLS VPN的解决方案支持对等方式的VPN网络结构。PE之间属于同一MPLS VPN的路由信息通过BGP协议承载进行交互。PE路由器使用LSP进行路由转发,对于运营商路由器P并不需要知道客户VPN网络的信息,这种透明可以有效的减小P路由器的负担,提高网络的扩展性和业务开展的灵活性。通过PE之间、PE和CE之间的路由交互,客户的路由器可以知道属于同一个VPN的网络拓扑信息。

Copyright@ 2003-2008 www.soft2008.com.cn All Right Reserved
京ICP备06062655号
分类导航