【软考信息安全】第九章 虚拟专用网与IPSec/SSL安全协议技术原理

合规声明:本文为软考信息安全工程师考试备考学习笔记,所有内容均依据官方考试大纲与公开技术规范整理,仅用于信息安全专业知识学习与考试备考,不涉及任何实际操作教程,不构成任何技术使用建议。本文所讨论的虚拟专用网技术仅指企业合法合规的网络安全通信技术,相关技术的使用应严格遵守国家法律法规。


一、虚拟专用网概述

1.1 基本概念

虚拟专用网(Virtual Private Network,以下简称VPN)是把需要经过公共网传递的报文加密处理后,再由公共网络发送到目的地。利用该技术能够在不可信任的公共网络上构建一条专用的安全通道,经过该通道传输的数据在公共网上具有保密性。

核心定义:通过加密技术在公共网络上建立的安全通信通道,将需要传输的报文加密后经由公共网络传送至目的地。

技术本质:在不可信的公共网络环境中构建专用安全通道,确保传输数据的保密性。

企业合法应用场景(考试考点):

  • 跨地域企业站点互联(如企业总部与分支机构之间的安全通信)
  • 企业远程办公人员合规访问内部网络资源

1.2 主要功能

功能 说明
加密通信 对公共网络传输的数据进行加密处理
隧道技术 建立虚拟网络连接,使授权远程用户获得内网访问权限

三大安全服务:

安全服务 说明
保密性服务 防止数据被窃听(核心功能)
完整性服务 检测数据是否被篡改
认证服务 验证通信双方身份合法性

1.3 按TCP/IP协议栈工作层次分类

网络层次 代表技术
链路层 PPTP、L2TP(基于PPP)、ATM、帧中继(Frame Relay)、多协议标签交换(MPLS)
网络层 IPSec、GRE
传输层 SSL/TLS

考试重点:IPSec属于网络层安全协议,SSL属于传输层安全协议,PPTP/L2TP属于链路层隧道协议。这是选择题高频考点。


二、核心实现技术

2.1 密码算法

虚拟专用网的核心技术是密码算法,实现对需要传递的信息进行加密变换。

类别 算法
国际对称加密 DES、3DES、AES、IDEA
国际非对称加密 RSA
国密对称加密 SM1、SM4
国密非对称加密 SM2
国密哈希 SM3

考试重点:SM系列国密算法每年必考1-2分。SM1/SM4为对称加密,SM2为非对称加密,SM3为哈希算法。

2.2 密钥管理

密钥的分发有两种方法:

方式 优点 缺点 适用场景
手工配置 配置可靠 密钥更新速度慢 简单网络
动态交换协议 自动协商、更新速度快、安全性高 配置较复杂 大中型网络

密钥交换与管理标准:

  • SKIP(互联网简单密钥管理协议)
  • ISAKMP/Oakley(互联网安全联盟和密钥管理协议)

DH协议:Diffie-Hellman密钥交换协议是实现动态密钥交换的典型协议,属于非对称算法范畴。

2.3 认证访问控制

虚拟专用网中包括两种认证:

(1)用户身份认证:在安全连接建立之前,核查其是否为合法的授权用户。如果使用双向认证,客户端和服务器都需要验证彼此的身份。

(2)数据完整性和合法性认证:检查传输的信息是否来自可信源,并且确认在传输过程中是否被篡改。

认证类型 实现方式
身份认证 用户名/密码、数字证书等,支持双向认证
完整性校验 通过哈希算法(如SM3)检测数据篡改,利用雪崩效应
合法性认证 采用数字签名技术(使用私钥签名)验证数据来源

三、IPSec安全协议

3.1 概述

IPSec(IP Security)是IETF定义的一组协议,用于增强IP网络的安全性,解决IP协议明文传输的安全隐患。

IPSec协议集提供四大安全服务:

安全服务 说明
数据完整性(Data Integrity) 通过哈希校验检测数据是否被篡改
认证(Authentication) 验证通信双方身份真实性
保密性(Confidentiality) 采用加密算法保障数据传输机密性
应用透明安全性 在网络层实现安全功能,对应用层透明

3.2 组成架构

IPSec功能分为三类:认证头(AH)、封装安全负荷(ESP)、Internet密钥交换协议(IKE)。

协议 功能 代表算法
AH(认证头) 数据完整性认证和数据源认证,不提供加密服务 MD5、SHA
ESP(封装安全负荷) 提供数据保密性,能防止重放攻击 DES、3DES、AES
IKE(密钥交换协议) 用于生成和分发密钥 DH

考试重点:AH仅提供认证不提供加密;ESP同时提供加密和认证功能。AH与ESP的功能区分是高频考点。

3.3 两种封装模式

模式 结构特点 应用场景
传输模式 保留原始IP头,在传输层前插入AH/ESP头 终端到终端的安全通信(如PC与服务器直连)
隧道模式 新增外层IP头,完整封装原始数据包 站点到站点互联(如企业分支机构路由器间通信)

报文结构对比:

复制代码
原始报文:  [原IP头] [TCP] [数据]
传输模式:  [原IP头] [AH/ESP] [TCP] [数据]
隧道模式:  [新IP头] [AH/ESP] [原IP头] [TCP] [数据]

记忆技巧:隧道模式联想"盾构机打隧道"需要新的坚硬头部(新IP头)。站点间互联用隧道模式,终端间通信用传输模式。


四、SSL安全协议

4.1 协议分层

SSL是传输层安全协议,用于构建客户端和服务端之间的安全通道,包含两层协议:

复制代码
应用层协议(HTTP、FTP、EMAIL等)
┌─────────────┬──────────────────┬──────────────┐
│ SSL握手协议  │ SSL密码规格变更协议 │ SSL报警协议   │
└─────────────┴──────────────────┴──────────────┘
│              SSL记录协议                      │
└───────────────────────────────────────────────┘
TCP
IP

下层协议------SSL记录协议:为高层协议提供基本的安全服务,包括数据分块、可选压缩、计算添加HMAC、数据加密等。

上层协议:

协议 功能
SSL握手协议(Handshake Protocol) 认证、协商加密算法和密钥
SSL密码规格变更协议(Change Cipher Spec) 保证客户端和服务器双方每隔一段时间改变加密规范
SSL报警协议(Alert Protocol) 通信过程中某一方发现异常时,给对方发送警示消息

4.2 协议功能

SSL协议提供三种安全通信服务:

服务 实现方式
保密性通信 握手协议产生秘密密钥后才开始加解密数据,使用对称密码算法
点对点身份认证 采用非对称密码算法
可靠性通信 信息传送包含信息完整性检查,使用有密钥保护的消息认证码MAC

SSL记录协议的数据处理过程(五步):

  1. SSL将数据分割成可管理的区块长度
  2. 选择是否要将已分割的数据压缩
  3. 加上消息认证码MAC
  4. 将数据加密,生成即将发送的消息
  5. 接收端收到的消息解密、验证、解压缩,再重组后传送至高层

考试重点:SSL加密通信使用对称算法,身份认证使用非对称算法,完整性校验使用MAC。数据处理流程"分块→压缩→加MAC→加密→发送"是高频考点。


五、PPTP与L2TP隧道协议

PPTP和L2TP都是二层隧道协议,都采用PPP封装。

对比维度 PPTP L2TP
端口 UDP 1723 UDP 1701
网络支持 仅支持IP网络 支持ATM、帧中继等其他网络
隧道数量 只能在两端点间建立单一隧道 支持在两端点间使用多隧道
包头开销 6字节 压缩后4字节
隧道验证 不支持 支持
加密服务 提供 不提供加密服务

共同点:均为二层隧道协议,采用PPP封装,基于UDP。

核心区别记忆:PPTP=单隧道+6字节+不验证+仅IP;L2TP=多隧道+4字节+支持验证+多协议。


六、主要产品与性能指标

6.1 主要产品

类别 产品
商业产品 IPSec安全网关、SSL安全网关、集成IPSec/SSL安全功能的防火墙和路由器
开源产品 StrongSwan、OpenSwan(IPSec实现)、OpenSSL(SSL实现)

6.2 性能指标

产品类型 性能指标
IPSec安全网关 ①加解密吞吐率 ②加解密时延 ③加解密丢包率 ④每秒新建连接数 ⑤最大隧道数
SSL安全网关 ①最大并发用户数 ②最大并发连接数 ③每秒新建连接数 ④吞吐量

关键指标:IPSec安全网关关注加解密吞吐率和最大隧道数;SSL安全网关关注最大并发用户数和吞吐率。


七、企业合法应用场景(考试考点)

7.1 远程用户合规访问

典型场景:企业授权异地员工通过合规安全通道接入企业内部网络资源。

实现效果:授权远程用户通过安全网关获得内网IP地址,实现安全访问内部资源。

复制代码
授权远程用户 ──公共网络── 安全网关 ── 企业总部内网

7.2 企业总分机构互联

高成本方案:专线/裸光纤

经济方案:基于公共网络的加密安全隧道

实施要点:各节点出口需具备可达公网IP地址。

复制代码
企业分支机构A ──加密隧道── 公共网络 ──加密隧道── 企业总部
企业分支机构B ──加密隧道── 公共网络 ──加密隧道── 企业总部

选型对比:成本方面,公共网络+加密隧道 < 专线 < 裸光纤;安全性方面,加密隧道 ≈ 专线 > 裸光纤。项目选型时成本优先选加密隧道,安全优先选专线。


本章小结

本章节系统梳理了虚拟专用网与安全协议技术:

  • 概述:掌握基本定义(加密+隧道)、三大安全服务(保密性/完整性/认证)、按协议层分类(链路层PPTP/L2TP、网络层IPSec/GRE、传输层SSL/TLS)
  • 实现技术:密码算法(国际DES/AES/RSA + 国密SM1/SM2/SM3/SM4,SM系列必考)、密钥管理(手工配置vs动态交换,SKIP和ISAKMP/Oakley标准)、认证访问控制(身份认证+完整性校验+合法性认证)
  • IPSec协议:三大协议(AH仅认证不加密、ESP加密+防重放、IKE密钥交换)、两种封装模式(传输模式保留原IP头用于终端间、隧道模式新增IP头用于站点间)
  • SSL协议:两层架构(下层记录协议实际加密、上层握手/密码变更/报警协议)、三大功能(对称加密通信、非对称身份认证、MAC完整性校验)、五步数据处理流程
  • PPTP vs L2TP:均为二层隧道协议,PPTP(UDP1723/单隧道/6字节/不验证),L2TP(UDP1701/多隧道/4字节/支持验证)
  • 产品与应用:IPSec安全网关关注吞吐率和最大隧道数,SSL安全网关关注并发用户数;远程接入、站点互联

上述内容中,按协议层分类、AH与ESP功能区别、IPSec封装模式、SSL数据处理流程、PPTP与L2TP对比、国密SM系列算法为高频考点,部署架构可能出现在下午案例分析题中。


本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。本文所讨论的技术仅指企业合法合规的网络安全通信技术,相关技术的使用应严格遵守国家法律法规。

相关推荐
ClickHouseDB1 小时前
ClickHouse Terraform Provider 正式支持 ClickStack 资源管理
网络·数据库·python
遇印记1 小时前
数据通信初步
运维·服务器·网络·windows·学习
我叫孙一鸣-专注电子元器件1 小时前
压电陶瓷是怎么去拉动光纤这根线的?
网络·人工智能·半导体·压电驱动器
小小龙学IT1 小时前
Python pytest 测试框架深度解析:从断言重写到插件生态的工程化测试体系
网络·python·pytest
承渊政道1 小时前
Linux网络学习【UDP Socket编程实战:网络命令与客户端访问Linux验证】
linux·网络·学习·ubuntu·编程实战·udp socket
雷✘1 小时前
栈与队列的进出顺序、存储结构选择及循环队列判满
网络
@#¥&~是乱码鱼啦1 小时前
ArkWeb开发手记02|权限、网络白名单与页面缓存控制
网络·缓存
zxanz11 小时前
代码审计中如何高效发现漏洞?
ssl
微软技术分享12 小时前
面向二进制安全的大模型多智能体框架
网络·安全·web安全