<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>四维映像 &#187; VPN</title>
	<atom:link href="http://www.i4wei.com/tag/vpn/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.i4wei.com</link>
	<description>The more a man learns, the more he sees his ignorance.</description>
	<lastBuildDate>Tue, 31 Aug 2010 18:51:03 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>SSL VPN vs IPSec VPN</title>
		<link>http://www.i4wei.com/2009/08/1086/</link>
		<comments>http://www.i4wei.com/2009/08/1086/#comments</comments>
		<pubDate>Mon, 03 Aug 2009 19:18:17 +0000</pubDate>
		<dc:creator>i4wei</dc:creator>
				<category><![CDATA[电脑技术]]></category>
		<category><![CDATA[VPN]]></category>

		<guid isPermaLink="false">http://www.i4wei.com/?p=1086</guid>
		<description><![CDATA[近年来，SSL VPN作为一种新型的VPN技术，以其高效的访问控制、简单易用的使用风格受到越来越多远程访问用户的青睐，在网络中得到越来越多的应用。但是目前业界对什么是SSL VPN，SSL VPN核心的功能有哪些尚存在不少争议。本文将从技术实现和技术发展趋势的角度来阐明SSL VPN的真实价值，希望读者能从中对SSL VPN的本质有所了解。 首先需要澄清两个关于SSL VPN的误解： “点对点接入”与“远程接入” VPN的使用方式有两种：一种是点对点(Site-to-Site)，即两个大型的局域网络通过VPN实现远程互连；另一种是远程访问(Remote-Access)，即远程主机通过VPN连入企业的内部网络，访问内部网络资源。从组网功能上看，实现点对点互连的VPN网关其实是一个网络互连设备；而实现远程接入的VPN网关其实际作用相当于一台远程接入服务器。 目前具有加密功能的VPN有两种：IPSec VPN与SSL VPN。由于历史原因，IPSsec VPN先发展起来，目前的IPSec VPN产品大都支持点对点和远程访问两种接入方式。SSL VPN产品是后发展起来的，主要应用在远程接入方面，但有的产品也宣称支持点对点的接入方式，我们认为这是不恰当的。 通过对两种VPN技术的分析，我们知道：IPSec协议是工作在IP层的加密协议，且实现起来比较简单，所以IPSec VPN网关相对来说性能高，运行起来简单可靠。但是由于工作在IP层，用作远程接入的IPSec VPN客户端实现较困难，配置和维护工作较复杂，给终端用户的使用带来不便。因而IPSec VPN适合作为“点对点”接入方式的网关，不太适合作为“远程访问”的网关。 而SSL协议，握手过程较复杂，且工作在TCP层，传输性能相对来说不高；高性能的SSL VPN网关其价格往往比同规格的IPSec VPN网关高很多。所以相对而言，SSL VPN不适合“点对点”的接入，但是SSL VPN在用户使用方面比较简单，在对网络应用的控制方面也较强，因而SSL VPN比较适合“远程访问”的接入方式。 因此，无论IPSec VPN还是SSL VPN作为独立的VPN产品都不能很好地同时满足两种接入方式的需要，因而较理想的VPN产品应该同时提供IPSec VPN和SSL VPN两种功能。由于IPSec协议和SSL协议都涉及到大量的加密计算，因而高性能的VPN产品应该对这两种协议同时提供硬件加速功能。 免客户端 SSL VPN最吸引人的地方就是Web接入方式，即只使用Web浏览器就可以访问SSL VPN了，此时不需要使用额外的客户端软件。在这种情况下，才能称为免客户端。当然严格说来，Web浏览器本身就是一种客户端软件，是Web服务器的客户端，只是这种客户端软件被目前所有的操作系统所免费提供，不计入SSL VPN的成本而已。 在实际使用中，为了支持Web以外的网络应用，SSL VPN也需要通过网页中的控件下载客户端程序，该程序将作为运行在远程主机上的VPN客户端软件，实现与内部网络的互连。在这种情况下，SSL VPN也是有客户端的，只不过SSL VPN的客户端不用预先安装，也不用做任何配置，可以自动下载，自动运行，在用户退出系统时，自动删除。 所以目前的SSL VPN可以称为客户端免安装、免维护。 IPSec的不足 安全性能高，但通信性能较低 因为IPSec安全协议是工作在网络层的，不仅所有网络通道都是加密 的，而且在用户访问所有公司资源时，就像采用专线方式与公司网络直接物理连接一样。你可以或者不想让你的合作伙伴或者远程员工成为您的网络一部 分，IPSec不仅使你正在通信的那一很小的部分通道加密，而是对所有通道进行加密。所以在在安全性方面比SSL VPN好，但整体通信性能却因安全性受到了影响，不过安全性方面始终高于性能的，这也是目前IPSec VPN仍为主流的原因之一。 需要客户端软件 在IPSec VPN中需要在每一客户端安装特殊用途的客户端软件，用这些软件来替换或者增加客户系统的TCP/IP堆栈。在许多系统中，这就可能带来了与其他系统软件 之间兼容性问题的风险，例如木马程序所带来的安全性风险，特别是在这些客户端软件是从网站上下载，而且不是经过专门的IT人员安装的情况下。解决 IPSec协议的这一兼容性问题目前还缺乏一致的标准，几乎所有的IPSec客户端软件都是专有的，不能与其它兼容。 在一些情形中，IPSec安全协议是在运行在网络硬件应用中，在这种解决方案中大多数要求通信双方所采用的硬件是相同的，IPSec协议在硬件应用中同样存在着兼容性方面的问题。 [...]]]></description>
		<wfw:commentRss>http://www.i4wei.com/2009/08/1086/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
