`

SSL VPN与IPSec VPN之安全区别

阅读更多

随着SSL VPN应用的逐渐加温,越来越多的企业开始采纳SSL VPN的网络架构,来解决企业的远程访问需求。但是自然有许多的观望者,质疑SSL VPN的安全性和网络的兼容性。对于网络的兼容性,由于IPSec和SSL采取Internet网络中的不同网络层来进行安全加密处理,以建立网络安全通道,因此在网络的安全管理等级上,各有所长。以下,我们分别从不同的角度来探讨这两种VPN应用的安全区别。

  1. 安全通道(Secure Tunnel)-IPSec和SSL这两种安全协议,都有采用对称式(Symmetric)和非对称式(Asymmetric)的加密算法来执行加密作业。在安全的通道比较上,并没有谁好谁坏之差,仅在于应用上的不同。以下批注来自美国纽约州水牛城Catholic Health系统公司的网络和技术服务总监,“这不是谁对谁错的问题,而是何者可以满足不同的需求”。Catholic Health系统公司提供四所医院相关医疗单位的网络系统和技术服务。最近他们采用了SSL VPN系统给500位医生和诊所,可以从远程来执行医疗操作系统,查询和更新病人的所有数据,但是他们仍然采用IPSec VPN来连结医院之间点对点的网络。

  2. 认证和权限控管-IPSec采取Internet Key Exchange(IKE)方式,使用数字凭证(Digital Certificate) 或是一组Secret Key来做认证,而SSL仅能使用数字凭证,如果都是采取数字凭证来认证,两者在认证的安全等级上就没有太大的差别。SSL的认证,大多数的厂商都会建置硬件的token,来提升认证的安全性。对于使用权限的控管,IPSec可以支持「Selectors」,让网络封包过滤喊阻隔某些特定的主机货应用系统。但是实际作业上,大多数人都是开发整个网段(Subset),以避免太多的设定所造成的麻烦。SSL可以设定不同的使用者,执行不同的应用系统,它在管理和设定上比IPSec简单方便许多。

  3. 安全测试-IPSec VPN已经有多年的发展,有许多的学术和非营利实验室,提供各种的测试准则和服务,其中以ICSA Labs是最常见的认证实验室,大多数的防火墙,VPN厂商,都会以通过它的测试及认证为重要的基准。但SSL VPN在这方面,则尚未有一个公正的测试准则,但是ICSA Labs实验室也开始着手SSL/TLC的认证计划,预计在今年底可以完成第一阶段的Crypto运算建置及基础功能测试程序。

  4. 应用系统的攻击-远程用户以IPSec VPN的方式与公司内部网络建立联机之后,内部网络所连接的应用系统,都是可以侦测得到,这就提供了黑客攻击的机会。若是采取SSL-VPN来联机,因为是直接开启应用系统,并没在网络层上连接,黑客不易侦测出应用系统内部网络物制,所受到的威胁也仅是所联机的这个应用系统,攻击机会相对就减少。   5. 病毒入侵-一般企业在Internet联机入口,都是采取适当的防毒侦测措施。不论是IPSec VPN或SSL VPN联机,对于入口的病毒侦测效果是相同的,但是比较从远程客户端入侵的可能性,就会有所差别。采用IPSec联机,若是客户端电脑遭到病毒感染,这个病毒就有机会感染到内部网络所连接的每台电脑。相对于SSL VPN的联机,所感染的可能性,会局限于这台主机,而且这个病毒必须是针对应用系统的类型,不同类型的病毒是不会感染到这台主机的。

  6. 防火墙上的通讯埠(port)-在TCP/IP的网络架构上,各式各样的应用系统会采取不同的通讯协议,并且通过不同的通讯埠来作为服务器和客户端之间的数据传输通道。以Internet Email系统来说,发信和收信一般都是采取SMTP和POP3通讯协议,而且两种通讯埠是采用port 25,若是从远程电脑来联机Email服务器,就必须在防火墙上开放port 25,否则远程电脑是无法与SMTP和POP3主机沟通的。IPSec VPN联机就会有这个困扰和安全顾虑。在防火墙上,每开启一个通讯埠,就多一个黑客攻击机会。反观之,SSL VPN就没有这方面的困扰。因为在远程主机与SSL VPN Gateway之间,采用SSL通讯埠(port 443)来作为传输通道,这个通讯埠,一般是作为Web Server对外的数据传输通道,因此,不需在防火墙上做任何修改,也不会因为不同应用系统的需求,而来修改防火墙上的设定,减少IT管理者的困扰。

  IPSec VPN 和SSL VPN这两种VPN架构,从整体的安全等级来看,两种都能够提供安全的远程登入存取联机。但综观上述,SSL VPN在其易于使用性及安全层级,都比IPSec VPN高。我们都知道,由于Internet的迅速扩展,针对远程安全登入的需求也日益提升。对于使用者而言,方便安全的解决方案,才能真正符合需求

分享到:
评论

相关推荐

    SSL,L2TP,IPSEC神州数码

    SSL,L2TP,IPSEC神州数码SSL,L2TP,IPSEC神州数码SSL,L2TP,IPSEC神州数码SSL,L2TP,IPSEC神州数码SSL,L2TP,IPSEC神州数码SSL,L2TP,IPSEC神州数码SSL,L2TP,IPSEC神州数码

    密码标准体系(我已经整理好,不缺类容)

    GBT 32922-2016 信息安全技术 IPSec VPN安全接入基本要求与实施指南.pdf GBT 36322-2018 信息安全技术 密码设备应用接口规范.pdf GBT 36968-2018 信息安全技术 IPSec VPN技术规范.pdf GBT 36968-2018 信息安全技术 ...

    华为HCNP-Security LVC公开课培训视频教程汇总集【共3科84集】.rar

    6.5_IPSec VPN技术与应用_IPSec VPN点到多点_L2TP over IPSec应用场景 6.6_IPSec VPN技术与应用_GRE Over IPSec_证书认证应用场景 6.7_IPSec VPN技术与应用_IPSec VPN故障排除 7.1_SSL VPN技术与应用_SSL VPN实现...

    大数据安全核心技术.pdf

    SSL VPN客户端程序的⾓⾊相 当于⼀个代理客户端,当应⽤程序需要访问局域⽹内的资源时,它就向SSL VPN客户端程序发出请求,SSL VPN客户端再与SSL VPN服务 器建⽴安全通道,然后转发应⽤程序并在局域⽹内进⾏通信。...

    Hans HCIA-Security培训视频上.rar

    9.2、SSL协议概述及SSL VPN功能技术介绍 9.3、SSL VPN应用场景及web代理、文件共享配置实验 9.4、SSL VPN端口转发、网络扩展配置实验 10.1、防火墙UTM产生背景及特性 10.2、防火墙UTM特性配置实验 11.1、终端...

    Hans HCIA-Security培训视频下.rar

    9.2、SSL协议概述及SSL VPN功能技术介绍 9.3、SSL VPN应用场景及web代理、文件共享配置实验 9.4、SSL VPN端口转发、网络扩展配置实验 10.1、防火墙UTM产生背景及特性 10.2、防火墙UTM特性配置实验 11.1、终端...

    华为官方HCIE安全培训PPT资料合集.zip

    HC13031071 SSL VPN技术原理 HC13031072 SSL VPN功能配置 HC13031073 SSL VPN故障排除 HC13031081 IPv6技术 HC13031091 Agile Controller产品概述 HC13031092 Agile Controller产品安装部署 HC13031093 Agile ...

    华为HCIP-Security培训视频教程【共31集】.rar

    14 ssl vpn 15 网络攻击1 16 网络攻击2 17 DDOS 18 controller概述 19 angile controller安装部署 20 802.1x 21 SACG 22 Portal 23 访客管理 24 终端安全(未完) 25 终端安全续 26 反病毒 27 IPS 29 ...

    2021年H3C安全防火墙实验指导入门培训视频教程【共13集】.rar

    00华三防火墙课程介绍mp4,网盘文件,永久连接 01设备基本管理mp4 02接口与安全区域mp4 03安全策略 packet-filter....09拟专用网 ssl vpn. mp4 10双机热备 vrrp. mp4 11双机热备主备与主主模式mp4 12攻击防范mp4

    分层完整保护网络电话安全体系

    VoIP的三种主要安全威胁是:认证失效、完整性失效和隐私保护失效。在实施VoIP时,要在每一个网络...IPSec以及SSL VPN厂商正在增强对VoIP安全的支持。会话层负责所有的认证。因此接入VoIP网络的每一部电话最好都要注册。

    H3C 安全产品典型配置案例汇总集.rar

    H3C NGFW设备SSL VPN与负载均衡配合使用典型配置案例 H3C NGFW冗余口配合OSPF等价路由主备方案典型配置案例 H3C NGFW设备SSL VPN等价路由双主方案典型配置案例 H3C NGFW设备SSL VPN聚合双主方案典型配置案例 H3C...

    华为认证HCIA-Security(安全)PPT教材及实验手册V3.0.rar

    信息安全概念、信息安全标准与规范、常见攻击手段、基础操作系统安全、防火墙安全策略、防火墙NAT技术、防火墙双机热备技术、入侵防御技术、密码学基础、PKI机制、IPSec/SSL VPN技术、数据监控与分析、电子取证技术...

    gmt中文帮助手册.pdf

    gmt中文帮助手册.pdf。\gmt中文帮助手册.pdf

    网络安全架构设计和网络安全设备的部署.pptx

    内网安全架构的设计与安全产品的部署 安全扫描技术 防火墙技术 入侵检测技术 IPSec VPN和SSL VPN技术

    《网络安全》课题.xls

    《网络安全》课题,,, 基于...,, 电子邮件过滤系统的研究与设计,,, PPTP协议技术研究及其在VPN系统中的应用,,, IPSec协议技术研究及其在VPN系统中的应用,,, SSL协议技术研究及其在VPN系统中的应用,,, VPN通信系统身份认

    Broadcom处理器支持IPSec/SSL、硬件式身分管理与认证

    Broadcom日前发表下一代CryptoNetX安全处理器,以单一芯片整合协议安全(IPSec)与协议处理(SSL)、加密加速与硬件式身分管理及认证等功能。这系列高度整合的安全协议处理器,可应用在企业路由与电子商务交易,或是...

    华为HCIE-Security培训视频汇总集【共6期90集】.rar

    36_ssl_vpn_网络扩展及其它特性演示_补充知识 华为安全HCIE-第七门-Agile Controller(12篇) 1_aglie_controller产品亮点讲解 2_aglie_controller产品定位及部署场景 3_radius认证协议讲解 4_802.1x协议讲解 ...

    Hillstone SA-2001高性能纯硬件安全网关产品简介

    Hillstone SA-2001采用专用的网络安全处理平台技术,结合64位高性能多核处理技术,能够提供包括TCP会话保持与报文重组、IPSec和SSL VPN、QoS流量管理等功能的芯片级硬件加速性能。再辅以高速交换总线,以及新一代64...

    华为HCIP-Security培训视频教程【共18集】.rar

    目录:网盘文件永久链接 1、网络安全介绍、防火墙 ...10、VPN简介,GRE VPN 11、IPSEC 介绍,IKE 12、IKE 详解、IPSEC配置 13、野蛮模式、NAT-T 14、PKI、IKEV2 15、SSL 详解 16、L2TP 17、DSVPN

    华为HCIP-Security V3.0培训PPT和实验指导手册全集.rar

    106 IPSec VPN技术与应用 ISSUE 3.0 107 SSL VPN技术与应用 ISSUE 3.0 108 网络带宽管理 ISSUE 3.0 109 防火墙虚拟系统 ISSUE 3.0 201 内容安全概述 ISSUE 3.0 202 内容安全过滤技术 ISSUE 3.0 203 Web安全...

Global site tag (gtag.js) - Google Analytics