ONEPSOFT | 软考学习知识库
practice7|VPN技术体系
Practice · 网规【VPN 技术体系 IPSec/GRE/MPLS/SSL】(教材出处:第 5 章 5.6)
题 1 ·【情境判断】题干
公司有两拨人需要 " 安全连回公司内网 ":① 总部和外地固定分公司之间要长期稳定互通;② 大量出差员工、用手机/BYOD 的同事要临时访问 OA。网络工程师建议:" 两拨人都统一装 IPSec 客户端连进来就行,简单。"
请判断:这个建议对吗?②类人群更适合用哪种 VPN?
- 考察点(教材原文):「VPN(Virtual Private Network, 虚拟专用网络) 是指利用公共网络建立私有专用网络,数据通过安全的 ' 加密隧道 ' 在公共网络中传播」——出自【第 5 章 5.6 定义】;「SSLVPN 是基于 SSL/TLS 协议构建的远程访问技术,通过 Web 浏览器或轻量客户端建立用户与企业内网资源之间的加密通信通道。它复用浏览器内置的 SSL/TLS 加密功能,无须在终端安装专用软件即可实现安全接入」——出自【第 5 章 5.6.4】
- 自答区:(写下判断 / 理由)
- 参考答案与解读:建议只对了一半。 ①固定分公司之间长期互联,用 IPSec 站点到站点(网关对网关)非常合适,稳定、加密强。但②出差/手机/BYOD 人群,更该用 SSL VPN:教材说 SSL VPN " 复用浏览器内置的 SSL/TLS 加密功能,无须在终端安装专用软件 "。也就是说,出差员工打开浏览器、输账号就能进内网,不用 IT 帮每个人装配置 IPSec 客户端(手机装 IPSec 客户端又麻烦又不兼容)。而且 SSL VPN 走 443 端口,像普通网页流量,连公共 WiFi 的防火墙也不拦(NAT 穿透强)。所以正确选型是:固定分支互联 → IPSec;移动/远程/免装客户端 → SSL VPN(SSL VPN 是 2026 新增考点,务必记牢)。
- 画像提示:【把 VPN 想成 " 在公共路网上划的加密专用道 "。IPSec 像两头都装了专用收发站(客户端/网关)的封闭货车,适合固定两点天天跑;SSL VPN 像用手机浏览器直接开的 " 临时访客门禁 ",不用装 APP,外地出差随手进,最省事。】
题 2 ·【概念辨析】题干(区分易混概念)
AH(认证头) 和 ESP(封装安全载荷) 都是 IPSec 的协议,很多人以为 " 加了 IPSec 就都加密了 "。请用大白话分清:AH 和 ESP 在 " 是否加密、保证什么 " 上到底差在哪?
- 考察点(教材原文):「AH 协议为通信提供数据源认证、数据完整性和抗重放保证……此 Hash 散列在整个数据包中计算……提供完整性保护」——出自【第 5 章 5.6.1 AH】;「ESP 提供数据保密、数据源认证、无连接的完整性、抗重放服务和有限的数据流保密……保密服务是 ESP 的主要功能」——出自【第 5 章 5.6.1 ESP】
- 自答区:(写下区别 / 各自能保什么)
- 参考答案与解读:关键区别:AH 只 " 验真防改 "、不加密;ESP 既 " 验真防改 " 又 " 加密保密 "。
- AH(认证头):提供数据源认证(知道谁发的)、数据完整性(没被改过)、抗重放(防重发攻击)。它不加密——路上的人虽然改不了、冒名不了,但看得见内容。教材强调它靠整个包的 Hash 散列来保证完整性。
- ESP(封装安全载荷):在 AH 那三样(认证、完整、抗重放)基础上,多了 " 数据保密 ",而这才是它的主要功能——把数据载荷加密,别人看不懂。
- 一句话记忆:AH = 只贴防伪封条 + 签名(能验货、防调包,但货暴露);ESP = 封条 + 加密箱(既验真又看不见货)。所以 " 加了 IPSec 就一定加密 " 是错的——只有用 ESP(或 ESP 的加密部分)才加密,光用 AH 是不加密的。
- 画像提示:【用物流类比:AH 像给包裹贴 " 防伪封条 + 发货单签名 "——运输途中谁都看得见里面是啥,但拆封改货就会被发现;ESP 像再加一个上锁的加密箱——既封条验真,里头还锁着看不见。】
题 3 ·【找错 / 综合连接】题干
有人说:" 我们公司两个分支机构之间要传机密数据,我用 GRE 隧道就够了,GRE 是第三层隧道协议,能把数据封装好安全传过去。"
这句话有什么问题?GRE 到底能不能单独保证数据保密?它通常和谁配合使用、顺序是什么?
- 考察点(教材原文):「GRE(Generic Routing Encapsulation, 通用路由封装) 协议是对某些网络层协议的数据报进行封装,使这些被封装的数据报能够在另一个网络层协议中传输。GRE 是 VPN 的第三层隧道协议……与 IPSec 结合使用(先 GRE 封装再 IPSec 加密)」——出自【第 5 章 5.6.2】
- 自答区:(写下错处 / 正确搭配与顺序)
- 参考答案与解读:大错一处:GRE 本身 " 只封装、不加密 ",单独用根本保证不了数据保密。 教材说 GRE 只是 " 通用路由封装 "——它的本职是把一种协议的数据报套进另一种协议里传输(解决多协议互通、跨跳数限制),没有加密功能。机密数据走裸 GRE,路上谁都能看懂内容,毫无保密性可言。
正确做法是教材原话:"先 GRE 封装再 IPSec 加密"——先用 GRE 把要传的协议 " 打包 "(解决互通问题),再在外面套一层 IPSec(通常用 ESP)做加密和认证(解决保密问题)。两者分工:GRE 管 " 能不能传得通、互通 ",IPSec 管 " 传的过程安不安全 "。所以 " 用 GRE 就够了 " 是经典误区,GRE 必须和 IPSec 组合才安全。
- 画像提示:【GRE 像 " 货柜套货柜 "——把一种货车装进另一种货车里运,解决不同运输标准互通,但柜子没锁;所以必须再在外面套一层 IPSec 的 " 加密锁 " 才安全。单独的货柜套货柜,里头东西路人皆知。】
掌握度自评(答完回来勾)
| 题号 | 你的判定 | 是否吃透 | 备注 |
|---|
| 题 1 | 对/错/说不清 | □ | |
| 题 2 | 对/错/说不清 | □ | |
| 题 3 | 对/错/说不清 | □ | |