Кіріспе

Жеке желіні қоғамдық желі арқылы кеңейту

Виртуалды жеке желі (VPN) – бұл компьютерлік құрылғы мен компьютерлік желі немесе екі желі арасында, қоғамдық Интернет сияқты қауіпсіз емес байланыс ортасын пайдаланып, қауіпсіз байланыс құру механизмі. VPN жеке желіге (қоғамдық қолжетімділікті қабылдамайтын немесе шектейтін) тікелей қолжетімділігі жоқ пайдаланушыларға, мысалы, кеңсе желісіне, Интернет арқылы қашықтан қауіпсіз қолжетімділік беруге мүмкіндік береді. VPN-ның артықшылықтары қауіпсіздік, арнайы байланыс желілеріне кететін шығындарды азайту және қашықтықтан жұмыс істейтін қызметкерлерге қосымша икемділік беруді қамтиды. VPN қолданыстағы желілер арқылы туннельдік протоколдарды пайдалану арқылы нүктеден нүктеге виртуалды байланыс орнату арқылы құрылады. Қоғамдық Интернеттен қолжетімді VPN жеке кең аймақтық желілердің (WAN) кейбір мүмкіндіктерін ұсынуы мүмкін.

Аутентификация

VPN-туннельдерін құру үшін туннельдің соңғы нүктелері аутентификациялануы керек. Пайдаланушы жасаған қашықтан қол жеткізу VPN-дері парольдерді, биометриялық мәліметтерді, екі факторлы аутентификацияны немесе басқа криптографиялық әдістерді пайдалана алады. Желіден желіге туннельдер көбінесе парольдерді немесе цифрлық сертификаттарды қолданады. VPN протоколына байланысты, олар VPN туннелінің әкімшінің араласуынсыз автоматты түрде құрылуын қамтамасыз ететін кілтті сақтай алады. Деректер пакеттері өзгертуге қарсы қорғалады, яғни хабарды аутентификациялау коды (MAC) арқылы сақталады, бұл хабарламаның өзгеруіне немесе бұзылуына жол бермейді, себебі MAC өзгертілген деректер пакетімен сәйкес келмейді.

Жолдау

Туннель протоколдары нүктеден нүктеге желі топологиясында жұмыс істей алады, бірақ бұл теориялық тұрғыдан VPN деп есептелмейді, себебі VPN анықтамасы бойынша кез келген және өзгеріп отыратын желі түйіндері жиынтығын қолдауы тиіс. Алайда, көптеген маршрутизаторлар виртуалды, бағдарламалық түрде анықталатын туннель интерфейсін қолдайтындықтан, клиенттерге берілген VPN көбінесе дәстүрлі маршрутизациялық протоколдарды пайдаланатын туннельдер болып табылады.

VLAN желісі

VLAN – IEEE 802.1Q магистральдық протоколын қолдана отырып, бірнеше жергілікті желі (LAN) тарату домендерінің магистральдық желілер арқылы өзара байланысып, бірге жұмыс істеуіне мүмкіндік беретін 2-деңгейлі технология. Inter Switch Link (ISL), IEEE 802.10 (бастапқыда қауіпсіздік протоколы болған, бірақ магистральдық желі үшін кіші жиынтығы енгізілді) және ATM LAN Emulation (LANE) сияқты басқа магистральдық протоколдар да қолданылған, бірақ қазір қолданылмайды.

Виртуалды жеке LAN қызметі (VPLS)

Электр және электроника инженерлері институты әзірлеген VLAN бірнеше таңбаланған LAN желілерінің ортақ магистральдық арнаны пайдалануына мүмкіндік береді. VLAN желілері көбінесе тек клиентке тиесілі құрылғылардан тұрады. Жоғарыда сипатталған VPLS (OSI Layer 1 қызметтері) нүктеден нүктеге және нүктеден көп нүктеге топологияларын эмуляциялайды, ал осы жерде талқыланған әдіс 802.1d және 802.1q LAN магистральдық желілері сияқты 2-деңгейлі технологияларды метро Ethernet сияқты желілер арқылы жұмыс істеуі үшін кеңейтеді. Осы контексте VPLS – бұл 2-деңгейлі PPVPN, ол дәстүрлі LAN желісінің толық функционалдығын эмуляциялайды. Пайдаланушы тұрғысынан алғанда, VPLS бірнеше LAN сегменттерін пайдаланушы үшін көрінбейтіндей етіп өзара байланыстыруға мүмкіндік береді, соның нәтижесінде бөлек LAN сегменттері бірыңғай LAN желісі ретінде жұмыс істейді. VPLS желісінде провайдер желісі оқу көпірін эмуляциялайды, ол қалау бойынша VLAN қызметін де қамтуы мүмкін.

Псевдожиелдер (PW)

PW VPLS-ке ұқсас, бірақ екі жағында да әртүрлі L2 протоколдарымен жұмыс істей алады. Әдетте, оның интерфейсі WAN протоколы болып келеді, мысалы, Асинхронды Трансферлік Режим немесе Фреймдік реле. Ал егер екі немесе одан көп орналасқан жерлер арасында біртұтас LAN сияқты көрініс жасау қажет болса, Виртуалды Жеке LAN қызметі немесе IPLS қолданылуы тиіс.

Ethernet-over-IP туннельдеу

EtherIP – Ethernet-ті IP желісі арқылы туннельдеу протоколының сипаттамасы. EtherIP пакеттерді капсулалау механизмін ғана қамтиды. Ол құпиялылықты немесе хабарламаның толықтығын қамтамасыз етпейді. EtherIP алғаш рет FreeBSD желілік стегінде және SoftEther VPN серверлік бағдарламасында пайда болды.

IP-тікелей LAN-қа ұқсас қызмет (IPLS)

VPLS-тің бір бөлігі ретінде, CE құрылғылары 3-деңгейлі мүмкіндіктерге ие болуы тиіс; IPLS кадрлардың орнына пакеттерді жібереді. Ол IPv4 немесе IPv6 протоколын қолдай алады.

Ethernet виртуалды жеке желісі (EVPN)

Ethernet VPN (EVPN) – IP MPLS желілері арқылы Ethernet қызметтерін ұсынуға арналған жетілдірілген шешім. VPLS архитектураларынан өзгеше, EVPN желіде басқару жазықтығы негізінде MAC (және MAC, IP) мекенжайларын үйренуді қамтамасыз етеді. EVPN инстанцияларына қатысатын PE құрылғылары клиенттің MAC (MAC, IP) маршруттарын басқару жазықтығында MP BGP протоколын қолдана отырып үйренеді. Басқару жазықтығында MAC мекенжайларын үйрену EVPN-ге VPLS кемшіліктерін жоюға мүмкіндік беретін көптеген артықшылықтарды ұсынады, соның ішінде ағын бойынша жүктемені бөлу арқылы көп байланысты қолдау және MPLS магистральдық желісі арқылы P2MP/MP2MP L2VPN-ге қатысатын бірнеше PE құрылғыларына қажетсіз трафик жіберудің алдын алу (мысалы, ARP сұранысы кезінде). Бұл анықталған.

Шифрланбаған туннельдер

Кейбір виртуалды желілер деректердің құпиялылығын қорғау үшін шифрлаусыз туннель протоколдарын пайдаланады. VPN-дер көбінесе қауіпсіздікті қамтамасыз етеді, бірақ шифрланбаған жапсырмалы желі қауіпсіз немесе сенімді категорияға жатпайды. Мысалы, екі хост арасында Generic Routing Encapsulation (GRE) арқылы орнатылған туннель – виртуалды жеке желі, бірақ ол қауіпсіз де емес, сенімді де емес. Шифрланбаған мәтіндік туннель протоколдарына IPsec қолданылмаған кезде Layer 2 Tunneling Protocol (L2TP) және Point to Point Tunneling Protocol (PPTP) немесе Microsoft Point to Point Encryption (MPPE) жатады.

Сенімді жеткізу желілері

Сенімді VPN шифрлау туннельдеуін қолданбайды; оның орнына, трафикті қорғау үшін бір провайдер желісінің қауіпсіздігіне сүйенеді. Көп протоколды белгілеу коммутациясы (MPLS) көбінесе сенімді жеткізу желісі арқылы қызмет сапасын бақылаумен VPN-ді жамылып тұрады. L2TP – бұл стандартқа негізделген алмастыру және Cisco-ның 2-деңгейлі жіберу (L2F) (қолданыстан шығарылған) және Microsoft-тың нүктеден нүктеге туннельдеу протоколы (PPTP) екі меншік VPN протоколының ең жақсы мүмкіндіктерін біріктіретін келісім. Қауіпсіздік тұрғысынан, VPN негізгі жеткізу желісіне сенуі керек немесе VPN-нің өзінде қауіпсіздікті күшейтуі керек. Егер сенімді жеткізу желісі тек физикалық қауіпсіз орналасқан жерлер арасында жұмыс істемесе, сенімді де, қауіпсіз де модельдерге пайдаланушылар VPN-ге қол жеткізу үшін аутентификация механизмі қажет.

Мобильді ортадағы VPN

Мобильді виртуалды жеке желілер VPN-нің бір нүктесі бір IP-адреске бекітілмейтін, бірақ ұялы байланыс операторларының дерек желілері немесе бірнеше Wi-Fi қолжетімділік нүктелері арасында жылжып, қауіпсіз VPN сессиясын үзбей және қолданба сессияларын жоғалтпай қолданылады. Мобильді VPN-дер қоғамдық қауіпсіздік саласында кеңінен қолданылады, құқық қорғау органдарына компьютерлік көмекпен жөнелту және қылмыстық дерекқорлар сияқты қолданбаларға қол жеткізуге мүмкіндік береді, сондай-ақ далалық сервистік қызметтерді басқару және денсаулық сақтау сияқты ұқсас талаптары бар басқа да ұйымдарда қолданылады.

Желілік шектеулер

Дәстүрлі VPN-дердің бір шектеуі – олар нүктеден нүктеге қосылыстар болып табылады және тарату домендерін қолдамайды. Сондықтан, 2-деңгейге және тарату пакеттеріне негізделген байланыс, бағдарламалық қамтамасыз ету және желілік технологиялар, мысалы, Windows желілерінде қолданылатын NetBIOS, жергілікті желідегідей толыққанды қолдауға ие болмауы мүмкін. Осы шектеуді жою үшін Virtual Private LAN Service (VPLS) және 2-деңгейлі туннельдеу протоколдары сияқты VPN-нің түрлері жасалған.