ONEPSOFT | 软考学习知识库
deepread7|VPN技术体系
深度解读 D7|VPN 技术体系
专项定位:科目 1-3 通用 · 第 5 章(5.6 VPN 技术)· 真题标注【IPSec AH/ESP、GRE、MPLS L3VPN、SSL VPN;SSL VPN 2026 新增】
说明:以下 " 教材原文精摘 " 取自知识库《网络规划设计师教程(第 3 版)》第 5 章 5.6 节原文片段(VPN 定义、IPSec AH/ESP、GRE、MPLS L3VPN、SSL VPN)。真题标注结合 batchrun 指令(SSL VPN 2026 新增)与命题地图(安全/新技术高频),融入解读段。
一、教材原文精摘
【第 5 章 5.6 VPN 定义】 VPN(Virtual Private Network, 虚拟专用网络) 是指利用公共网络建立私有专用网络,数据通过安全的 " 加密隧道 " 在公共网络中传播,连接在 Internet 上的位于不同地方的两个或多个企业内部网之间建立一条专有的通信线路,就像是架设了一条专线一样,但是它并不需要真正去敷设光缆之类的物理线路。使用 VPN 的好处有节省成本、提供远程访问、扩展性强、便于管理和实现全面控制等。
【第 5 章 5.6.1 IPSec】 IPSec 协议是 Internet 工程任务组为保证 IP 及其上层协议的安全而制定的一个开放安全标准……包括网络认证协议 Authentication Header(AH, 认证头)、封装安全载荷 ( Encapsulating Security Payload, ESP) 协议、密钥管理协议 Internet Key Exchange(IKE)……IPSec 对于 IPv4 是可选的,对于 IPv6 是强制性的。这两种模式的区别在于隧道模式保护整个 IP 数据包,传输模式保护 IP 包内的数据载荷。
【第 5 章 5.6.1 AH】 AH 协议为通信提供数据源认证、数据完整性和抗重放保证。AH 的工作原理是在每个数据包上添加一个身份验证报头……此 Hash 散列在整个数据包中计算,因此对数据的任何更改将致使散列无效,这样就提供了完整性保护。
【第 5 章 5.6.1 ESP】 ESP 提供数据保密、数据源认证、无连接的完整性、抗重放服务和有限的数据流保密……保密服务是 ESP 的主要功能。抗重放功能仅在有 ESP 认证时生效。流量保密需要使用 ESP 隧道模式。
【第 5 章 5.6.2 GRE】 GRE(Generic Routing Encapsulation, 通用路由封装) 协议是对某些网络层协议 (如 IP 和 IPX) 的数据报进行封装,使这些被封装的数据报能够在另一个网络层协议中传输。GRE 是 VPN 的第三层隧道协议……与 IPSec 结合使用(先 GRE 封装再 IPSec 加密)。
【第 5 章 5.6.3 MPLS L3VPN】 基于 MPLS 的 VPN……网络供应商为每个 VPN 提供唯一的 VPN 标识符 (VPN-ID),称为路由识别符 (Route Distinguisher, RD)……转发表中包括一个独一无二的地址,叫作 VPN-IP 地址,是由 RD 和用户的 IP 地址连接形成的。每个 VPN 用户只能与自己的 VPN 网络中的成员进行通信……BGP 只对同一个 VPN 的成员发布信息,通过流量分离来提供基本的安全性。
【第 5 章 5.6.4 SSL VPN】 SSLVPN 是基于 SSL/TLS 协议构建的远程访问技术,通过 Web 浏览器或轻量客户端建立用户与企业内网资源之间的加密通信通道。它复用浏览器内置的 SSL/TLS 加密功能,无须在终端安装专用软件即可实现安全接入。
二、通俗平实解读
1. 核心思想——VPN 是在公网(互联网)上挖一条 " 加密隧道 ",让分散的工地/分公司像拉了专用光缆一样互通,但不用真铺光纤(省钱)。 四类主力技术各管一摊:
2. 为什么重要——远程办公与分支互联的刚需,且 SSL VPN 是 2026 新增。 IPSec 传输/隧道模式、SSL vs IPSec 对比是经典选择题;VPN 选型是案例常客。
3. 考试怎么考。
三、工程实践举例(土木工程类比)
把 VPN 想成 " 在公共路网上开的加密专线/物流通道 ":