免费智能真题库 > 历年试卷 > 网络规划设计师 > 2020年下半年 网络规划设计师 下午试卷 论文
  第2题      
  知识点:   VPN   隧道技术   消息   虚拟专用网   硬件

 
论企业网中VPN的规划与设计
VPN虚拟专用网络,是一种利用不安全网络发送可靠、安全消息的一种技术,涉及加解密、隧道技术、密钥保护等多种技术,可通过服务器、硬件、软件等多种方式来实现。
 
问题:2.1   请围绕“论企业网中VPN的规划与设计”,依次从以下三个方面进行论述:
1.简要论述你参与设计和实施的企业网络方案。
2.详细叙述所采用的VPN技术,VPN连接的两端网络结构与IP地址规划,所用到的VPN配肾设备,密钥交换与管理技术,加解密技术,实施过程中VPN的配置步骤等。
3.叙述你所参与的网络项目中VPN实施遇到的问题和相应的解决方案。
 
 
 

   知识点讲解    
   · VPN    · 隧道技术    · 消息    · 虚拟专用网    · 硬件
 
       VPN
        VPN是一种建立在公网上的虚拟专用网络,它利用IPSec、PFTP、LZTP和建立在PKI基础上的加密与数字签名技术获得机密性保护。在VPN中使用PKI技术能增强VPN的身份认证能力,确保数据的完整性和不可否认性。使用PKI技术能够有效建立和管理信任关系,利用数字证书既能阻止非法用户访问VPN,又能够限制合法用户对VPN的访问,同时还能对用户的各种活动进行严格审计。
 
       隧道技术
        所谓隧道技术,就是把IPv6分组封装到IPv4分组中,通过IPv4网络进行转发的技术。根据隧道端节点的不同,可以分为4种不同的隧道:主机到主机的隧道、主机到路由器的隧道、路由器到路由器的隧道、路由器到主机的隧道。
               隧道中介技术
               隧道中介技术是要求隧道端点必须运行双协议栈,两个端点之间不能使用NAT技术,因为IPv4地址必须是全局可路由的。对于IPv4/IPv6双栈主机,可以配置一条默认的隧道,以便把不能连接到任何IPv6路由器的分组发送出去。双栈边界路由器的IPv4地址必须是已知的,这是隧道端点的地址。这种默认隧道建立后,所有的IPv6目标地址都可以通过隧道传送。
               自动隧道
               两个双栈主机可以通过自动隧道在IPv4网络中进行通信。实现自动隧道的节点必须采用IPv4兼容的IPv6地址。当分组进入双栈路由器时,如果目标地址是IPv4兼容的地址,分组就被重定向,并自动建立一条隧道。如果目标地址是当地的IPv6地址,则不会建立自动隧道。被传送的分组决定了隧道的端点,目标IPv4地址取自IPv6地址的低32位,源地址是发送分组的接口的IPv4地址。
               6to4隧道
               6to4隧道技术是一种支持IPv6站点通过IPv4网络进行通信的技术,这种技术不需要显式地建立隧道,可以使得一个原生的IPv6站点通过中继路由器连接到IPv6网络中。
               IANA在可聚合全球单播地址范围内指定了一个格式前缀0x2002来表示6to4地址。通常把带有16位前缀"2002"的IPv6地址称为6to4地址,而把不使用这个前缀的IPv6地址称为原生地址。
               中继路由器是一种经过特别配置的路由器,用于在原生IPv6地址与6to4地址之间进行转换。6to4技术都是在边界路由器中实现的,不需要对主机的路由配置做任何改变。6to4路由器应该配置双协议栈,应该具有全局IPv4地址,并能实现6to4地址转换。这种方法对IPv4路由表不增加任何选项,只是在IPv6路由表中引入了一个新的选项。
               6to4路由器应该向本地网络公告它的6to4前缀2002:IPv4::/48,其中,IPv4是路由器的全局IPv4地址。在本地IPv6网络中的6to4主机要使用这个前缀,可以用作自动的地址赋值,或用作IPv6路由,或用在6over4机制中。
               6to4技术也支持原生IPv6站点到6to4站点的通信,还可以支持6to4站点到原生IPv6站点的通信。
               6over4隧道
               RFC 2529定义的6over4是一种由IPv4地址生成IPv6链路本地地址的方法。IPv4主机的接口标识符是在该接口的IPv4地址前面加32个"0"形成的64位标识符。IPv6链路本地地址的格式前缀为FE80::/64,在其后面加上64位的IPv4接口标识符就形成了完整的IPv6链路本地地址。
               RFC 2529规定,IPv6组播分组要封装在目标地址为239.192.x.y的IPv4分组中发送,其中x和y是IPv6组播地址的最后两个字节。由于239.192.0.0/16是IPv4机构本地范围内的组播地址块,所以实现6over4的主机都要位于同一IPv4组播区域内。
               IPv6邻居发现的过程如下:首先是IPv6主机组播ICMPv6邻居邀请报文,然后是收到对方的邻居公告报文,其中包含了64位的链路层地址。当IPv6主机获得了对方主机的IPv4地址后,就可以用无状态自动配置方式构造源和目标的链路本地地址,向通信对方发送IPv6分组了。当然,IPv6分组还是要封装在IPv4分组中传送的。
               ISATAP
               RFC 4214定义了一种自动隧道技术——ISATAP, ISATAP意味着通过IPv4地址自动生成IPv6站点本地地址或链路本地地址,IPv4地址作为隧道的端点地址,把IPv6分组封装在IPv4分组中进行传送。
               一般来说,ISATAP地址有64位的格式前缀,FEC0::/64表示站点本地地址,FE80::/64表示链路本地地址。在格式前缀之后要加上修改的EUI-64地址,其形式如下:
               24位的IANA OUI+40位的扩展标识符
               如果40位扩展标识符的前16位是OxFFFE,则后面是24位的制造商标识符;如果40位扩展标识符的前8位是0xFE,则后面是32位的IPv4地址。
 
       消息
        消息是对象间通信的手段、一个对象通过向另一个对象发送消息来请求其服务。一个消息通常包括接收对象名、调用的操作名和适当的参数(如有必要)。消息只告诉接收对象需要完成什么操作,并不能指示接收者怎样完成操作。消息完全由接收者解释,接收者独立决定采用什么方法来完成所需的操作。
 
       虚拟专用网
        虚拟专用网络(Virtual Private Network,VPN)提供了一种通过公用网络安全地对企业内部专用网络进行远程访问的连接方式。与普通网络连接一样,VPN也由客户机、传输介质和服务器3部分组成,不同的是VPN连接使用隧道作为传输通道,这个隧道是建立在公共网络或专用网络基础之上的,如Internet或Intranet。
        VPN可以实现不同网络的组件和资源之间的相互连接,利用Internet或其他公共互联网络的基础设施为用户创建隧道,并提供与专用网络一样的安全和功能保障。VPN允许远程通信方、销售人员或企业分支机构使用Internet等公共互联网络的路由基础设施以安全的方式与位于企业局域网端的企业服务器建立连接。VPN对用户端透明,用户好像使用一条专用线路在客户计算机和企业服务器之间建立点对点连接,进行数据的传输。
        实现VPN的关键技术:
        (1)安全隧道技术(tunneling):隧道技术是一种通过使用互联网络的基础设施在网络之间传递数据的方式。使用隧道传递的数据(或负载)可以是不同协议的数据帧或包。隧道协议将这些其他协议的数据帧或包重新封装在新的包头中发送。新的包头提供了路由信息,从而使封装的负载数据能够通过互联网络传递。被封装的数据包在隧道的两个端点之间通过公共互联网络进行路由。被封装的数据包在公共互联网络上传递时所经过的逻辑路径称为隧道。一旦到达网络终点,数据将被解包并转发到最终目的地。隧道技术是指包括数据封装、传输和解包在内的全过程。
        (2)加解密技术:VPN利用已有的加解密技术实现保密通信。
        (3)密钥管理技术:建立隧道和保密通信都需要密钥管理技术的支撑,密钥管理负责密钥的生成、分发、控制和跟踪,以及验证密钥的真实性。
        (4)身份认证技术:假如VPN的用户都要通过身份认证,通常使用用户名和密码,或者智能卡实现。
        (5)访问控制技术:由VPN服务的提供者根据在各种预定义的组中的用户身份标识,来限制用户对网络信息或资源的访问控制的机制。
        隧道技术可以分别以第2、3层隧道协议为基础。第2层隧道协议对应OSI模型中的数据链路层,使用帧作为数据交换单位。PPTP(Point to Point Tunneling Protocol,点对点隧道协议),L2TP(Layer Two Tunneling Protocol,第二层通道协议)和L2F(Level 2 Forwarding protocol,第2层转发)都属于第2层隧道协议,都是将数据封装在PPP帧中通过互联网络发送。第3层隧道协议对应OSI模型中的网络层,使用包作为数据交换单位。IPoverIP及IPSec(Internet Protocol Security,IP协议安全性)隧道模式都属于第3层隧道协议,都是将IP包封装在附加的IP包头中通过IP网络传送。
        PPTP是一种支持多协议虚拟专用网络的网络技术。PPTP协议假定在PPTP客户机和PPTP服务器之间有连通并且可用的IP网络。因此如果PPTP客户机本身已经是IP网络的组成部分,那么即可通过该IP网络与PPTP服务器取得连接;而如果PPTP客户机尚未连入网络,比如在Internet拨号用户的情形下,PPTP客户机必须首先拨打NAS(Network Access Server,网络接入服务器)以建立IP连接。
        L2TP是VPDN(Virtual Private Dail-up Network,虚拟专用拨号网络)技术的一种,专门用来进行第2层数据的通道传送,即将第2层数据单元,如点到点协议(Point-to-Point Protocol,PPP)数据单元,封装在IP或UDP载荷内,以顺利通过包交换网络(如Internet),抵达目的地。
        如果需要在传输层实现VPN,则可使用TLS(Transport Layer Security,传输层安全协议)协议。TLS是确保互联网上通信应用和其用户隐私的协议。当服务器和客户机进行通信,TLS确保没有第三方能窃听或盗取信息。TLS是SSL的后继协议。TLS由两层构成:TLS记录协议和TLS握手协议。TLS记录协议使用机密方法(如DES)来保证连接安全。TLS记录协议也可以不使用加密技术。TLS握手协议使服务器和客户机在数据交换之前进行相互鉴定,并协商加密算法和密钥。
 
       硬件
        硬件是计算机物理设备的总称,也称为硬件设备,通常是电子的、机械的、磁性的或光的元器件或装置,一般分为中央处理器、存储器和输入、输出设备。
   题号导航      2020年下半年 网络规划设计师 下午试卷 论文   本试卷我的完整做题情况  
1 /
2 /
 
第2题    在手机中做本题