收藏 分销(赏)

VN原理详解PPT课件.ppt

上传人:可**** 文档编号:10712309 上传时间:2025-06-11 格式:PPT 页数:41 大小:3.86MB 下载积分:10 金币
下载 相关
VN原理详解PPT课件.ppt_第1页
第1页 / 共41页
VN原理详解PPT课件.ppt_第2页
第2页 / 共41页


点击查看更多>>
资源描述
单击此处编辑母版标题样式,HUAWEI TECHNOLOGIES CO.,LTD.,*,单击此处编辑母版文本样式,单击此处编辑母版文本样式,单击此处编辑母版文本样式,单击此处编辑母版文本样式,HUAWEI Confidential,谢谢,VPN,协议原理,ISSUE 1.0,Page,1,本课程主要介绍,VPN,协议原理以及分别介绍,L2TP,、,GRE,和,IPSEC,三种常见的实现,VPN,技术。,前 言,Page,2,学习指南,本课程全套资料包括培训胶片、配套原理教材、多媒体课件、试题、演练案例和教师教学指导书,合理有效利用上述资料您将会取得良好的学习效果。,Page,3,参考资料,VRP 3.30,操作手册,、,命令手册,故障信息收集排错指导书,。,Page,4,学习完此课程,您将会:,掌握,VPN,的概念和分类,掌握实现,IP VPN,的相关协议。,目 标,Page,5,第,1,章,VPN,概述,第,2,章,L2TP,第,3,章,GRE,第,4,章,IPSec&IKE,内容介绍,Page,6,VPN,的定义,VPN Virtual Private Network,Internet,出差员工,隧道,专线,办事处,总部,分支机构,合作伙伴,异地办事处,Page,7,VPN,的分类,按应用类型分类:,Access VPN,Intranet VPN,Extranet VPN,按实现的层次分类:,二层隧道,VPN,三层隧道,VPN,Page,8,VPDN,适用范围:,出差员工,异地小型办公机构,POP,POP,用户直接发起连接,POP,ISP,发起连接,总部,隧道,Page,9,Intranet VPN,Internet/ISP IP,ATM/FR,隧道,总部,研究所,办事处,分支机构,Page,10,Extranet VPN,Internet/ISP IP,ATM/FR,分支机构,合作伙伴,总部,异地办事处,Page,11,按实现的层次分类,二层隧道,VPN,L2TP,:Layer 2 Tunnel Protocol(RFC 2661),PPTP:Point To Point Tunnel Protocol,L2F:Layer 2 Forwarding,三层隧道,VPN,GRE:General Routing Encapsulation,IPSEC:IP Security Protocol,Page,12,VPN,设计原则,安全性,隧道与加密,数据验证,用户验证,防火墙与攻击检测,可靠性,经济性,扩展性,Page,13,第,1,章,VPN,概述,第,2,章,L2TP,第,3,章,GRE,第,4,章,IPSec&IKE,内容介绍,Page,14,L2TP,协议概述,L2TP:Layer 2 Tunnel Protocol,第二层隧道协议,是为在用户和企业的服务器之间透明传输,PPP,报文而设置的隧道协议,.,特性,灵活的身份验证机制以及高度的安全性,多协议传输,支持,RADIUS,服务器的验证,支持内部地址分配,网络计费的灵活性,可靠性,Page,15,使用,L2TP,构建,VPDN,LAC:L2TP Access Concentrator L2TP,的接入集中器,LNS:L2TP Network Server L2TP,的网络服务器,LAC/LNS Radius:LAC/LNS,的远端验证服务器,PSTN/ISDN,LAN,总部,LAC,LNS,Quidway NAS,Quidway Router,L2TP,消息,数据消息,控制消息,会话,隧道,出差员工,LAC RADIUS,LNS RADIUS,Page,16,L2TP,隧道和会话建立流程,隧道、会话建立流程,L2TP,的会话建立由,PPP,触发,隧道建立由会话触发。由于多个会话可以复用在一条隧道上,如果会话建立前隧道已经建立,则隧道不用重新建立。,隧道建立流程:三次握手,会话建立流程:三次握手,LACLNS,SCCRQ,SCCRP,SCCCN,LACLNS,ICRQ,ICRP,ICCN,Page,17,L2TP,隧道和会话维护和拆除流程,隧道维护流程,LAC/LNSLNS/LAC,Hello,ZLB,隧道拆除流程,会话维护流程,LAC/LNSLNS/LAC,StopCNN,ZLB,LAC/LNSLNS/LAC,CDN,ZLB,Page,18,L2TP,协议栈结构及数据包的封装过程,私有,IP,PPP,L2TP,UDP,公有,IP,链路层,物理层,物理层,私有,IP,PPP,IP,包,(,公有,IP),UDP,L2TP,PPP,IP,包,(,私有,IP),链路层,私有,IP,PPP,物理层,L2TP,UDP,公有,IP,链路层,物理层,物理层,私有,IP,链路层,物理层,Client,LAC,LNS,Server,LAC,侧封装过程,LNS,侧解封装过程,L2TP,协议栈结构,Page,19,L2TP,隧道和会话的验证过程,ICCN,(用户,CHAP Response&PPP,已经协商好的参数),SCCCN(LAC CHAP Response),SCCRQ(LAC CHAP Challenge),呼叫建立,PPP LCP,协商通过,LAC CHAP Challenge,用户,CHAP Response,隧道验证,(,可选,),LNS CHAP Challenge,可选的第二次验证,用户,CHAP Response,验证通过,PSTN,/ISDN,Internet,LAC,LNS,THANK YOU,SUCCESS,2025/6/11 周三,20,可编辑,Page,21,第,1,章,VPN,概述,第,2,章,L2TP,第,3,章,GRE,第,4,章,IPSec&IKE,内容介绍,Page,22,GRE,GRE(Generic Routing Encapsulation):,是对某些网络层协议(如:,IP,IPX,AppleTalk,等)的数据报进行封装,使这些被封装的数据报能够在另一个网络层协议(如,IP,)中传输,GRE,提供了将一种协议的报文封装在另一种协议报文中的机制,使报文能够在异种网络中传输,异种报文传输的通道称为,tunnel,Page,23,GRE,协议栈,IP/IPX,GRE,IP,链路层协议,乘客协议,封装协议,运输协议,GRE,协议栈,隧道接口的报文格式,链路层,GRE,IP/IPX,IP,Payload,Page,24,使用,GRE,构建,VPN,Original Data Packet,Transfer Protocol Header,GRE Header,Internet,Tunnel,企业总部,分支机构,Page,25,第,1,章,VPN,概述,第,2,章,L2TP,第,3,章,GRE,第,4,章,IPSec&IKE,内容介绍,Page,26,IPSec,IPSec,(,IP Security,)是,IETF,制定的为保证在,Internet,上传送数据的安全保密性能的框架协议,IPSec,包括报文验证头协议,AH,(协议号,51,)和报文安全封装协议,ESP,(协议号,50,)两个协议,IPSec,有隧道(,tunnel,)和传送(,transport,)两种工作方式,Page,27,IPSec,的组成,IPSec,提供两个安全协议,AH(Authentication Header),报文认证头协议,MD5(Message Digest 5),SHA1(Secure Hash Algorithm),ESP(Encapsulation Security Payload),封装安全载荷协议,DES(Data Encryption Standard),3DES,其他的加密算法:,Blowfish,,,blowfish,、,cast,Page,28,IPSec,的安全特点,数据机密性(,Confidentiality,),数据完整性(,Data Integrity,),数据来源认证(,Data Authentication,),反重放(,Anti-Replay,),Page,29,IPSec,基本概念,数据流,(Data Flow),安全联盟,(Security Association),安全参数索引,(Security Parameter Index),安全联盟生存时间,(Life Time),安全策略,安全提议,Page,30,AH,协议,数据,IP,包头,数据,IP,包头,AH,数据,原,IP,包头,AH,新,IP,包头,传输模式,隧道模式,下一个头,负载长度,保留域,安全参数索引,(SPI),序列号,验证数据,AH,头结构,0,8,16,31,Page,31,ESP,协议,数据,IP,包头,加密后的数据,IP,包头,ESP,头部,ESP,头,新,IP,包头,传输模式,隧道模式,ESP,尾部,ESP,验证,ESP,尾部,ESP,验证,0,8,16,24,安全参数索引,(SPI),序列号,有效载荷数据(可变),填充字段,(0-255,字节),填充字段长度,下一个头,验证数据,ESP,协议包结构,数据,原,IP,包头,加密部分,Page,32,IKE,IKE,(,Internet Key Exchange,,因特网密钥交换协议),为,IPSec,提供了自动协商交换密钥、建立安全联盟的服务,通过数据交换来计算密钥,Page,33,IKE,的安全机制,完善的前向安全性,数据验证,身份验证,身份保护,DH,交换和密钥分发,Page,34,IKE,的交换过程,SA,交换,密钥交换,ID,交换及验证,发送本地,IKE,策略,身份验证和,交换过程验证,密钥生成,密钥生成,接受对端,确认的策略,查找匹配,的策略,身份验证和,交换过程验证,确认对方使用的算法,产生密钥,验证对方身份,发起方策略,接收方确认的策略,发起方的密钥生成信息,接收方的密钥生成信息,发起方身份和验证数据,接收方的身份和验证数据,Peer1,Peer2,Page,35,DH,交换及密钥产生,a,c=g,a,modp,d,a,modp,peer2,peer1,b,d=g,b,modp,c,b,modp,d,a,modp=c,b,modp=g,ab,modp,(g,p),Page,36,IKE,在,IPSec,中的作用,降低手工配置的复杂度,安全联盟定时更新,密钥定时更新,允许,IPSec,提供反重放服务,允许在端与端之间动态认证,Page,37,IPSec,与,IKE,的关系,IKE,TCP,UDP,IPSec,IKE,TCP,UDP,IPSec,加密的,IP,报文,IP,IKE,的,SA,协商,SA,SA,Page,38,小结,在本课程中我们学习了,VPN,协议的定义和分类,还学习了实现,VPN,常见的,L2TP,、,GRE,和,IPSEC,三种协议。,小结,THANK YOU,SUCCESS,2025/6/11 周三,40,可编辑,
展开阅读全文

开通  VIP会员、SVIP会员  优惠大
下载10份以上建议开通VIP会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服