Tunnelerings- og krypteringsprotokoller
Bli kjent med IPsec og SSL/TLS, og hvordan de sikrer eksterne forbindelser.
Tunnelerings- og krypteringsprotokoller er en gratis leksjon i Network+ Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Network+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Network+ Academy inneholder totalt 4 leksjoner.
Protokollene bak tunnelen
En VPN-tunnel opprettes av bestemte protokoller som definerer hvordan trafikk kapsles inn, krypteres og autentiseres. Ulike protokoller passer til ulike behov og balanserer sikkerhet, hastighet og kompatibilitet.
De to viktigste teknologiene innen VPN er IPsec og SSL/TLS. Når De forstår rollene deres, blir det enklere å se hvordan nesten alle VPN-er De møter, faktisk er bygget.
Oversikt over IPsec
IPsec (Internet Protocol Security) er en protokollsamling som sikrer trafikk på nettverkslaget (lag 3). Den kan kryptere og autentisere hver pakke mellom to endepunkter, og er grunnlaget for de fleste site-to-site-VPN-er.
Fordi IPsec fungerer på lag 3, beskytter det all trafikk transparent, uavhengig av hvilken applikasjon som sender den. Det gjør IPsec ideelt for å koble sammen hele nettverk.
IPsec-komponenter
IPsec bruker flere komponenter:
- AH (Authentication Header): gir integritet og autentisering, men ingen kryptering.
- ESP (Encapsulating Security Payload): gir kryptering samt integritet, og er den delen som brukes mest.
- IKE (Internet Key Exchange): forhandler nøkler og oppretter den sikre forbindelsen.
ESP sammen med IKE er den vanlige kombinasjonen som gir full konfidensialitet og integritet.
Transportmodus kontra tunnelmodus
IPsec har to moduser. Transportmodus krypterer bare nyttelasten i pakken og lar den opprinnelige IP-headeren være urørt. Den brukes for vert-til-vert-forbindelser. Tunnelmodus krypterer hele den opprinnelige pakken og pakker den inn i en ny pakke.
Tunnelmodus brukes av site-to-site-VPN-er, siden den skjuler intern adressering og beskytter hele den opprinnelige pakken mellom de to gatewayene.
SSL/TLS-VPN-er
SSL/TLS (Secure Sockets Layer / Transport Layer Security)-VPN-er sikrer trafikk på et høyere lag og fungerer ofte direkte i en nettleser eller i en lettvektsklient. TLS er den samme protokollen som sikrer HTTPS-nettsteder.
SSL-VPN-er er populære for client-VPN-tilgang fordi de er enkle å distribuere, fungerer godt gjennom brannmurer og NAT, og kanskje ikke krever annen spesialprogramvare enn en nettleser.
IPsec kontra SSL/TLS
De to protokollene utmerker seg på ulike områder:
- IPsec: godt egnet for site-to-site og tilgang til hele nettverk, men kan ha problemer med NAT og brannmurer og krever mer konfigurasjon.
- SSL/TLS: godt egnet for klienttilgang til bestemte apper, og fungerer godt i nettlesere og gjennom brannmurer.
Mange organisasjoner bruker IPsec mellom kontorer og SSL/TLS for eksterne brukere.
Moderne VPN-protokoller
Nyere protokoller forbedrer de klassiske alternativene. WireGuard er en moderne, rask og lettvektsprotokoll med en liten kodebase som er enklere å revidere, og som er svært effektiv.
OpenVPN er et fleksibelt og mye brukt alternativ med åpen kildekode, bygget på TLS. IKEv2/IPsec foretrekkes på mobile enheter fordi den kobler til igjen raskt når nettverket endres, for eksempel ved bytte fra Wi-Fi til mobilnett.
Utdaterte protokoller som bør unngås
Noen eldre VPN-protokoller er nå usikre og bør ikke brukes. PPTP (Point-to-Point Tunneling Protocol) har kjente svakheter og ødelagt kryptering. Vanlig L2TP (Layer 2 Tunneling Protocol) har ingen egen kryptering og må kombineres med IPsec.
Det er viktig å kjenne igjen utdaterte protokoller: Bruk av dem gir en falsk trygghetsfølelse samtidig som trafikken forblir eksponert.
Nøkler og kryptografi
Alle disse protokollene er avhengige av kryptografi. De bruker symmetrisk kryptering (én delt nøkkel) for store datamengder fordi det går raskt, og asymmetrisk kryptering (nøkkelpar) samt nøkkelutvekslingsalgoritmer for å bli enige om den delte nøkkelen på en sikker måte.
Det er sterke, moderne krypteringsalgoritmer og riktig nøkkelutveksling som gjør en tunnel virkelig sikker. Svak eller utdatert kryptografi undergraver selv en gjennomtenkt VPN.
Et innblikk i en tunnelkonfigurasjon
VPN-konfigurasjon handler først og fremst om endepunkter, nøkler og tillatt trafikk. Dette forenklede utdraget viser hva slags innstillinger en WireGuard-peer bruker.
[Peer]
PublicKey = <remote-public-key>
Endpoint = vpn.example.com:51820
AllowedIPs = 10.0.0.0/24Slik henger det sammen
IPsec sikrer trafikk på lag 3 ved hjelp av ESP og IKE, med tunnelmodus for site-to-site-forbindelser. SSL/TLS-VPN-er sikrer klienttilgang og fungerer godt i nettlesere og gjennom brannmurer. Moderne alternativer som WireGuard, OpenVPN og IKEv2 gir bedre hastighet og mobilitet, mens eldre PPTP bør unngås.
Kort test
Test kunnskapene Deres om VPN-protokoller.
Oppsummering
IPsec sikrer trafikk på nettverkslaget med AH, ESP og IKE, og bruker tunnelmodus for site-to-site-VPN-er. SSL/TLS-VPN-er egner seg for nettleserbasert klienttilgang. Moderne protokoller omfatter WireGuard, OpenVPN og IKEv2, mens usikre, eldre alternativer som PPTP bør fases ut.
Lær deg Network+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Tunnelerings- og krypteringsprotokoller» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Network+ Academy, inkludert «Tunnelerings- og krypteringsprotokoller», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Network+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Tunnelerings- og krypteringsprotokoller»?
Bli kjent med IPsec og SSL/TLS, og hvordan de sikrer eksterne forbindelser. Du øver på Network+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Network+ Academy?
Ingen tidligere erfaring er nødvendig. Network+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Tunnelerings- og krypteringsprotokoller»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Network+ Academy-leksjonen?
Ja. Alle Network+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva en VPN-tunnel gir Dem
- Site-to-site-VPN-er kontra klient-VPN-er
- Tunnelerings- og krypteringsprotokoller
- Sikre metoder for fjerntilgang