几年前,如果想把局域网扩展到组织机房以外的区域,拨号/专线几乎是唯一的选择。随着技术不断的改进,组织经历了Modem拨号、DDN、FrameRelay(帧中继)、ATM和SDH的不断演变,但专线的成本高昂和缺乏弹性的特点从未得到彻底改变。Internet的发展给我们带来了虚拟专用网络(VPN),通过利用无所不在的互联网,VPN把经济性和部署弹性发挥到了更高的水准,成为了取代专线的首选方案。
在TCP的网络层,IPSec协议通过预共享密钥和高强度加密算法实现了局域网的安全互联,让组织的分支机构融合到了总部的局域网,分支机构可以根据其网络规模和使用人数选择和总部连接的方式,硬件VPN网关,或是VPN客户端,前者部署在分支机构的局域网,后者直接安装在使用者的PC操作系统上。
然而,组织的成员不会永远安坐在办公室,当他们“移动”起来时,例如回到家中、参加会议、出差考察,环境的频繁变化让IPSec难以应对。组织的外界环境迅速膨胀,合作伙伴、股东、审计部门、供应商、经销商都被纳入了组织的网络外延,他们需要接入到组织的内网,以访问他们所关心的应用资源和数据报表。IPSec的部署问题会让企业的网络人员成为合作伙伴“公用”的网管。IPSec客户端不停的安装、调试和维护将会成为网管人员生活中不可或缺的一部分,无论你是在工作时间还是8小时之外。问题还远没有结束,基于IPSec是网络层协议的前提,当远程设备从Internet接入后将被虚拟成局域网内的一台PC,也就是获得了局域网的所有使用权限。这是相当危险和难以控制的。如果这台接入的设备携带了病毒、蠕虫,局域网也会很快地受到感染,使网络人员精心构建的安全城墙在一瞬间灰飞烟灭。
SSL(安全套接层)VPN被视为IPSecVPN的互补性技术,在实现移动办公和远程接入时,SSLVPN更可以作为IPSecVPN的取代性方案。SSL协议由网景公司提出,是一种基于WEB应用的安全协议,包括服务器认证、客户认证(可选)、SSL链路上的数据完整性和数据保密性。所有标准的WEB浏览器均已内建了SSL协议。采用SSL协议的设备并不等同于SSLVPN,除非它利用SSL协议实现对WEB及各种使用静态或动态端口的服务做支持。我们举个例子,看看SSLVPN是如何在组织中应用的。