前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >V** 概述

V** 概述

作者头像
阿七日记
发布于 2021-12-28 02:18:08
发布于 2021-12-28 02:18:08
1.2K00
代码可运行
举报
文章被收录于专栏:阿七日记阿七日记
运行总次数:0
代码可运行

V** 概述

V** 定义

V** :Virtual Private Network 虚拟专用网络=虚拟专网

V** 有什么好处?

专线:价格高,安全、稳定、高效! V** :V** 是一种技术,可以实现2家公司之间在不安全的链路上安全的传递信息!好像专网!

目前互联网的现状

V** 通过建立V** 隧道,建立“保护”网络实体之间的通信!

V** 怎么做到的安全通信?

V** 采用了PKI技术 V** 也实现了信息安全三要素:

  1. 机密性:使用加密技术防止数据被窃听
  2. 完整性:数据完整性验证防止数据被破坏、篡改
  3. 身份验证/不可否认性:通过认证机制确认身份,防止被伪装,数据被截获、回放

V** 实现了什么?

V** 实现了安全三/四要素: 1)机密性· 2)完整性 3)身份验证 4)不可否认性

V** 的工作模式

通过学习工作模式,除了了解V** 的安全好处外,还能够发现V** 的另外一个好处! V** 的工作模式有2种:传输模式 和 隧道模式 隧道模式:将整个私有IP包全部加密,并重新封装新的公网IP包头!

V** 的类型

类型一、远程访问V** 场景:出差员工或在家办公人员与公司建立V** 隧道 技术:SSL V** 、PPTP V** 、L2TP V** 、SSTP V** 等等

类型二、点到点V** 场景:两家分公司/两个实体楼宇之间的V** 隧道 代表技术:IPsecV** 、GRE V** 、MPLS V**

V** 加密技术

对称加密算法 DES 3DES AES

算法:说白了就是数学公式!如:x+5=y x就是明文数据 y是加密之后的数据(密文) 5是密钥 对称加密算法:加密和解密使用同一个密钥(对称密钥) 常见的对称加密算法:DES、3DES、AES 对称密钥:通信双方协商而成,协商过程是明文传输,容易被窃取! **对称加密算法的致命缺点:对称密钥容易丢失! 对称加密算法的优点:加密速度快!**

非对称加密算法 RSA ECC DH

非对称加密算法:双方加密和解密用的不是同一把钥匙! 密钥:需要2把钥匙:公钥和私钥 公钥+私钥如何产生的?不是双方协商而成,而是各自独立生成!一般都是成对生成! 一对公钥和私钥的关系:公钥和私钥互为加解密关系!公钥加密,私钥解密!私钥加密,公钥解密! 公钥公开,私钥不公开! 常见的非对称加密算法:RSA、DH(迪菲.赫尔曼) 公钥和私钥不能互推! 机密性:使用对方的公钥加密! 数字签名/身份验证:用自己的私钥加密实现签名! **非对称加密算法优点:安全! 非对称加密算法缺点:速度慢,效率低!** 对称+非对称结合

完整性算法

常见的完整性算法:MD5、SHA-1、SHA-256 完整性加密算法是不可逆的!而且加密后的数据一般为N个字节! 完整性算法加密后的值:一般称为hash值/哈希值

IPsecV** 原理

建立IPSec V** 连接需要3个步骤

  1. 定义流量触发IPSec (不能算是正式得步骤)
  2. 建立管理连接
  3. 建立数据连接 问:IPsecV** 得原理 答:IPsecV** 一般由2个阶段构成 定义流量触发IPSecV** 北京内部:192.168.1.0/24 上海分公司内部:172.16.1.0/24 阶段一:管理连接 双方使用非对称加密算法,安全的同步对称算法的对称密钥! 阶段二:数据连接 https领域常用的非对称加密算法:RSA,ECC RSA1024=ECC160 RSA2048=ECC256 V** 领域常用的非对称加密算法:DH 对称+非对称结合:使用非对称加密算法来加密对称算法使用的对称密钥! IPsecV** 就采用了这个过程!!!! IPsecV** 采用的非对称加密算法是DH 使用阶段一留下来的对称密钥,使用对称加密算法+hash算法(HMAC技术)来传输实际的用户数据! HMAC完成身份验证+完整性(识别码) 疑问!信息安全需要达到3要素:机密性、完整性、身份验证

IPsecV** 的配置与命令

-----------IPsecV** 是在外网端口上实现的!!------------- 定义V** 触发流量:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
conf t
acc 101 permit ip 192.168.1.0 0.0.0.255 172.168.1.0 0.0.0.255

阶段一:管理连接

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
conf t
crypto isakmp policy 1     # 创建密钥交换策略集 集名为1
encryption des/3des/aes # 设置对称算法,(双方必须一致)
hash md5/sha # 设置完整性算法,(双方必须一致)
group 1/2/5 # 设置DH算法及DH算法公私钥的长度,1/2/5代表公钥的长度
authentication pre-share # 设置身份验证为预共享验证!(双方必须一致)
exit
crypto isakmp key 预共享密码 address 对方的公网IP地址

阶段二:数据连接

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
crypto ipsec transform-set 加密模式名 esp-des/3des/aes esp-md5/sha-hmac(双方必须一致)

定义map表(映射表):

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
crypto map map表名 1 ipsec-isakmp
set peer 对方的公网IP地址
match address 101
set transform-set 加密模式名
exit

使IPsecV** 生效!也就是将map表应用到外网端口上!

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
int f0/1(注意f0/1必须是外网端口)
crypto map map表名 # 一个接口上,只能应用一张map表
exit

查看阶段一的状态

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
show crypto isakmp sa

查看阶段二的状态

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
show crypto isakmp sa

V** 与NAT共存

数据包从内网--外网,先过PAT,再过V** 解决方法:需要再PAT中豁免掉V** 的流量 假设192-172是需要走V** 的流量,则再PAT地址池中如下豁免!

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
int f0/0
ip nat inside       #指定为内部nat端口
int f0/1
ip nat outside    #指定为外部nat端口
exit
acc 130 deny ip 192.168.1.0 0.0.0.255 172.16.1.0 0.0.0.255
acc 130 permit ip any any
ip nat inside source list 130 int f0/1 overload
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2021-12-20,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
华为ensp中路由器IPSec VPN原理及配置命令(超详解)
虚拟专用网络(VPN)通过在您的设备和远程服务器之间创建加密隧道来工作。该隧道可保护您的互联网流量免受窥探,即使您使用的是公共 Wi-Fi 网络。
神秘泣男子
2024/06/03
2.4K0
华为ensp中路由器IPSec VPN原理及配置命令(超详解)
什么是加密?有哪些加密类型和加密算法?逆天原创神作,值得一读!
比如,你通过网络要给你父母转了1万块钱,在输入必要的银行卡信息后,钱顺利地转入你父母地账户,但是过一会你收到了另外一条消息,你的2万块钱转入到了另外一个账户,但是这不是你主动转的。
网络技术联盟站
2023/03/13
1.6K0
什么是加密?有哪些加密类型和加密算法?逆天原创神作,值得一读!
密码学 Cryptology 的基本概念术语
对称加密指的是加密和解密使用同一个密钥,所以叫做对称加密。对称加密只有一个密钥,作为私钥。
:Darwin
2023/08/10
2850
【愚公系列】2021年12月 网络工程-虚拟网络
NPV(逆着读)一般指虚拟专用网络。 虚拟专用网络(NPV(逆着读))的功能是:在公用网络上建立专用网络,进行加密通讯。在企业网络中有广泛应用。NPV(逆着读)网关通过对数据包的加密和数据包目标地址的转换实现远程访问。NPV(逆着读)可通过服务器、硬件、软件等多种方式实现。
愚公搬代码
2022/12/01
5860
计算机网络——网络安全
我的计算机网络专栏,是自己在计算机网络学习过程中的学习笔记与心得,在参考相关教材,网络搜素的前提下,结合自己过去一段时间笔记整理,而推出的该专栏,整体架构是根据计算机网络自顶向下方法而整理的,包括各大高校教学都是以此顺序进行的。 面向群体:在学计网的在校大学生,工作后想要提升的各位伙伴,
学编程的小程
2024/05/26
1330
计算机网络——网络安全
HTTP和HTTPS的区别,看完后随便吊打面试官
下面我们来一起学习一下 HTTPS ,首先问你一个问题,为什么有了 HTTP 之后,还需要有 HTTPS ?我突然有个想法,为什么我们面试的时候需要回答标准答案呢?为什么我们不说出我们自己的想法和见解,却要记住一些所谓的标准回答呢?技术还有正确与否吗?
淘课之家
2020/03/15
3.7K1
HTTP和HTTPS的区别,看完后随便吊打面试官
【All In One】一文详解IPsec隧道
IPsec(Internet Protocol Security)是为IP网络提供安全性的协议和服务的集合,用于在不安全的网络上(一般是互联网),建立安全的网络通信,一个很常见的场景就是,我们可以通过IPsec隧道将分公司和总部的内网连接起来,使分支的员工安全的访问总部的资源,按照传统的做法,公司需要租用运营商的专线,专门拉一条网线将总部和分公司组网,虽然更安全,体验更好,但这个价格也灰常的恐怖。
于顾而言SASE
2024/04/29
1.8K0
【All In One】一文详解IPsec隧道
加密算法概述:分类与常见算法
加密算法可以根据不同的标准进行分类,比如根据密钥的使用方式、加密和解密过程是否可逆等。以下是一些主要的分类方式:
公众号:码到三十五
2024/05/24
9680
加密算法概述:分类与常见算法
PKI
1、Public Key Infrastructure(公钥基础设施),是一个包括硬件、软件、人员、策略和规程的集合,用来实现基于公钥密码体制的密钥和证书的产生、管理、存储、分发和撤销等功能。
阿七日记
2021/11/12
8750
一文搞懂常见的加密算法
加密算法在互联网技术领域中几乎是无处不在,而密码学也是网络安全的重要基础,这篇文章我们就一起来学习下常见的加密算法。
闫同学
2023/09/21
2K0
加密算法介绍
数字签名,简单来说就是通过提供 可鉴别 的 数字信息 验证 自身身份 的一种方式。一套 数字签名 通常定义两种 互补 的运算,一个用于 签名,另一个用于 验证。分别由 发送者 持有能够 代表自己身份 的 私钥 (私钥不可泄露),由 接受者 持有与私钥对应的 公钥 ,能够在 接受 到来自发送者信息时用于 验证 其身份。
郭顺发
2023/07/17
2910
【腾讯TMQ】从 wireshark 抓包开始学习 https
腾讯移动品质中心TMQ
2017/02/22
6.7K0
Cisco路由器之IPSec 虚拟专用网(内附配置案例)
一、虚拟专用网的定义 虚拟专用网就是在两个网络实体之间建立的一种受保护的连接,这两个实体可以通过点到点的链路直接相连,但通常情况下他们会相隔较远的距离。
小手冰凉
2019/11/07
3.1K1
PKI概述
1、Public Key Infrastructure(公钥基础设施),是一个包括硬件、软件、人员、策略和规程的集合,用来实现基于公钥密码体制的密钥和证书的产生、管理、存储、分发和撤销等功能。
阿七日记
2021/12/28
2.3K0
PKI概述
看完这篇 HTTPS,和面试官扯皮就没问题了
下面我们来一起学习一下 HTTPS ,首先问你一个问题,为什么有了 HTTP 之后,还需要有 HTTPS ?我突然有个想法,为什么我们面试的时候需要回答标准答案呢?为什么我们不说出我们自己的想法和见解,却要记住一些所谓的标准回答呢?技术还有正确与否吗?
Jlion
2022/04/07
3130
看完这篇 HTTPS,和面试官扯皮就没问题了
【愚公系列】软考中级-软件设计师 010-计算机系统知识(加密技术和认证技术)
加密技术和认证技术是计算机系统中保护数据安全和身份识别的重要手段。下面分别介绍这两类技术。
愚公搬代码
2024/01/22
2470
【愚公系列】软考高级-架构设计师 012-加密技术和认证技术
加密技术和认证技术是网络安全和数据保护领域的两个核心组成部分。它们都旨在保护数据的安全性和完整性,但各自关注的方面和实现的方式不同。
愚公搬代码
2024/06/08
1580
【愚公系列】软考高级-架构设计师 064-信息安全技术
信息安全技术是一种涉及保护计算机系统、网络和数据不受未经授权的访问、使用、泄露或破坏的技术和方法。信息安全技术的主要目标是确保信息的机密性、完整性和可用性,防止信息在传输和存储过程中遭到未经授权的访问或修改。
愚公搬代码
2024/07/08
2320
透视HTTPS建造固若金汤的城堡
为什么有 HTTPS?因为 HTTP 不安全! 现在的互联网已经不再是 “田园时代”,“黑暗森林” 已经到来。上网的记录会被轻易截获,网站是否真实也无法验证,黑客可以伪装成银行网站,盗取真实姓名、密码、银行卡等敏感信息,威胁人身安全和财产安全。
Bug开发工程师
2020/09/22
5100
透视HTTPS建造固若金汤的城堡
【愚公系列】2021年12月 网络工程-PKI
官方定义:PKI是Public Key Infrastructure的首字母缩写,翻译过来就是公钥基础设施;PKI是一种遵循标准的利用公钥加密技术为电子商务的开展提供一套安全基础平台的技术和规范。PKI技术是一种遵循既定标准的密钥管理平台,它的基础是加密技术,核心是证书服务,支持集中自动的密钥管理和密钥分配,能够为所有的网络应用提供加密和数字签名等密码服务及所需要的密钥和证书管理体系。
愚公搬代码
2022/12/01
4360
相关推荐
华为ensp中路由器IPSec VPN原理及配置命令(超详解)
更多 >
LV.0
这个人很懒,什么都没有留下~
作者相关精选
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验