Введение
Виртуальная частная сеть (VPN) — это механизм создания защищенного соединения между вычислительным устройством и компьютерной сетью или между двумя сетями, используя незащищенную среду передачи данных, такую как общедоступный Интернет. VPN позволяет расширить доступ к частной сети (запрещающей или ограничивающей публичный доступ) для пользователей, не имеющих к ней прямого доступа, например, офисная сеть, обеспечивающая безопасный удаленный доступ через Интернет. Преимущества VPN включают в себя безопасность, снижение затрат на выделенные каналы связи и повышенную гибкость для удаленных сотрудников. VPN создается путем установления виртуального соединения типа «точка-точка» с использованием туннельных протоколов поверх существующих сетей. VPN, доступный через общедоступный Интернет, может предоставить некоторые преимущества частной глобальной сети (WAN).
A virtual private network (VPN) is a mechanism for creating a secure connection between a computing device and a computer network, or between two networks, using an insecure communication medium such as the public Internet. A VPN can extend access to a private network (one that disallows or restricts public access) to users who do not have direct access to it, such as an office network allowing secure access from off site over the Internet. The benefits of a VPN include security, reduced costs for dedicated communication lines, and greater flexibility for remote workers. A VPN is created by establishing a virtual point to point connection through the use of tunneling protocols over existing networks. A VPN available from the public Internet can provide some of the benefits of a private wide area network (WAN).
Аутентификация
Конечные точки туннеля должны быть аутентифицированы перед установкой защищенных VPN-туннелей. VPN с удаленным доступом, созданные пользователями, могут использовать пароли, биометрические данные, двухфакторную аутентификацию или другие криптографические методы. В туннелях «сеть-сеть» часто используются пароли или цифровые сертификаты. В зависимости от протокола VPN, они могут сохранять ключ, позволяющий VPN-туннелю устанавливаться автоматически без вмешательства администратора. Данные в пакетах защищаются от несанкционированного изменения с помощью кода аутентификации сообщений (MAC), который предотвращает изменение или подделку сообщения, поскольку несоответствие MAC и измененного пакета данных приведет к его отклонению.
Маршрутизация
Протоколы туннелирования могут работать в топологии сети "точка-точка", однако это теоретически нельзя считать VPN, поскольку VPN по определению предполагает поддержку произвольных и динамически изменяющихся наборов сетевых узлов. Но поскольку большинство маршрутизаторов поддерживают виртуальные, программно-определяемые интерфейсы туннелей, VPN, предоставляемые клиентам, часто представляют собой просто настроенные туннели, использующие стандартные протоколы маршрутизации.
VLAN
VLAN — это технология второго уровня, позволяющая нескольким локальным сетям (LAN) сосуществовать в рамках различных доменов широковещания, соединенных через магистрали (trunks) с использованием протокола IEEE 802.1Q. Ранее использовались и другие протоколы транкинга, но они устарели, включая Inter Switch Link (ISL), IEEE 802.10 (первоначально разработанный как протокол безопасности, но часть его функциональности была адаптирована для транкинга) и эмуляцию LAN по ATM (LANE).
Виртуальная частная локальная сеть (VPLS)
Разработанные Институтом инженеров электротехники и электроники (IEEE), VLAN позволяют нескольким помеченным локальным сетям (LAN) совместно использовать общий канал транкинга. VLAN обычно состоят только из оборудования, принадлежащего клиенту. В то время как VPLS, как описано в предыдущем разделе (услуги OSI Layer 1), поддерживает эмуляцию топологий «точка-точка» и «точка-многоточка», описанный здесь метод расширяет технологии уровня 2, такие как 802.1d и 802.1q LAN trunking, для работы по транспортным сетям, таким как Metro Ethernet. В данном контексте VPLS представляет собой PPVPN уровня 2, эмулирующий полную функциональность традиционной LAN. С точки зрения пользователя, VPLS обеспечивает возможность соединения нескольких сегментов LAN таким образом, что это прозрачно для пользователя, заставляя отдельные сегменты LAN функционировать как единая LAN. В VPLS сеть провайдера эмулирует коммутатор с функцией обучения, который может опционально включать в себя VLAN-сервис.
Псевдопроволока (PW)
PW аналогичен VPLS, но может обеспечивать различные протоколы уровня 2 на обоих концах. Как правило, его интерфейсом является протокол WAN, такой как асинхронный режим передачи или Frame Relay. В отличие от этого, если требуется создать иллюзию единой локальной сети между двумя или более площадками, то более подходящим будет сервис Virtual Private LAN или IPLS.
Туннелирование Ethernet-over-IP
EtherIP — это спецификация протокола туннелирования Ethernet по IP. EtherIP предоставляет только механизм инкапсуляции пакетов и не обеспечивает конфиденциальность или защиту целостности данных. EtherIP был впервые реализован в сетевом стеке FreeBSD и VPN-сервере SoftEther.
IP-только LAN-подобная служба (IPLS)
Подмножество VPLS, устройства CE должны обладать функциональностью уровня 3; IPLS передает пакеты, а не кадры. Он может поддерживать IPv4 или IPv6.
Виртуальная частная сеть Ethernet (EVPN)
Ethernet VPN (EVPN) — это современное решение для предоставления услуг Ethernet по сетям IP MPLS. В отличие от архитектур VPLS, EVPN обеспечивает изучение MAC-адресов (и MAC, IP) в сети на основе плоскости управления. ПЭ, участвующие в экземплярах EVPN, узнают MAC-маршруты (MAC, IP) клиентов в плоскости управления с использованием протокола MP BGP. Изучение MAC-адресов на уровне управления предоставляет ряд преимуществ, позволяющих EVPN устранить недостатки VPLS, включая поддержку многоточечного подключения с балансировкой нагрузки для каждого потока и предотвращение избыточного широковещания в основной сети MPLS для нескольких ПЭ, участвующих в L2VPN P2MP/MP2MP (например, при запросе ARP). Это определено.
Нешифрованные туннели
Некоторые виртуальные сети используют протоколы туннелирования без шифрования для защиты конфиденциальности данных. Хотя VPN часто обеспечивают безопасность, нешифрованная накладная сеть не подпадает под категории безопасных или доверенных. Например, туннель, настроенный между двумя хостами с использованием Generic Routing Encapsulation (GRE), является виртуальной частной сетью, но не является ни безопасным, ни надежным. К протоколам туннелирования, передающим данные в открытом виде, относятся Layer 2 Tunneling Protocol (L2TP) при настройке без IPsec, Point-to-Point Tunneling Protocol (PPTP) и Microsoft Point-to-Point Encryption (MPPE).
Доверенные сети доставки
Доверенные VPN не используют криптографическое туннелирование; вместо этого они полагаются на безопасность сети одного провайдера для защиты трафика. Многопротокольная коммутация по меткам (MPLS) часто используется поверх VPN, зачастую с контролем качества обслуживания в доверенной сети доставки. L2TP является заменой, основанной на стандартах, и компромиссом, объединяющим лучшие характеристики двух проприетарных VPN-протоколов: Layer 2 Forwarding (L2F) от Cisco (устаревший) и Point-to-Point Tunneling Protocol (PPTP) от Microsoft. С точки зрения безопасности, VPN должна либо доверять базовой сети доставки, либо обеспечивать безопасность собственным механизмом. Если доверенная сеть доставки не функционирует исключительно между физически защищенными площадками, как доверенным, так и защищенным моделям требуется механизм аутентификации для предоставления пользователям доступа к VPN.
VPN в мобильных средах
Мобильные виртуальные частные сети используются в ситуациях, когда конечная точка VPN не привязана к одному IP-адресу, а перемещается между различными сетями, например, сетями передачи данных сотовых операторов или между несколькими точками доступа Wi-Fi, не прерывая защищенное VPN-соединение и не теряя сеансы приложений. Мобильные VPN широко применяются в сфере общественной безопасности, обеспечивая сотрудникам правоохранительных органов доступ к приложениям, таким как системы автоматизированного управления оперативной деятельностью и криминальные базы данных, а также в других организациях с аналогичными потребностями, например, в сфере управления выездным обслуживанием и здравоохранения.
Ограничения сетевого взаимодействия
Ограничением традиционных VPN является то, что они представляют собой соединения типа «точка-точка» и, как правило, не поддерживают вещательные домены. Поэтому связь, программное обеспечение и сетевые технологии, основанные на втором уровне модели OSI и вещательных пакетах, такие как NetBIOS, используемая в сетях Windows, могут не поддерживаться в полной мере, как в локальной сети. Варианты VPN, такие как Virtual Private LAN Service (VPLS) и протоколы туннелирования второго уровня, разработаны для преодоления этого ограничения.