0Pricing
Cloud & IT Cert Prep · 课时

隧道和加密协议

认识 IPsec、SSL/TLS,以及它们如何保护远程链路

隧道和加密协议 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

隧道背后的协议

VPN 隧道由特定的协议建立,这些协议规定流量如何进行封装、加密和身份验证。不同协议适用于不同需求,需要在安全性、速度和兼容性之间取得平衡。

VPN 技术中的两大代表是 IPsec 和 SSL/TLS。了解它们各自的作用,有助于您认识到几乎所有遇到的 VPN 实际上是如何构建的。

IPsec 概览

IPsec(互联网协议安全)是一套在网络层(第 3 层)保护流量的协议。它可以对两个端点之间的每个数据包进行加密和身份验证,是大多数站点到站点 VPN 的基础。

由于 IPsec 工作在第 3 层,因此无论发送流量的应用是什么,它都能透明地保护所有流量,非常适合连接完整网络。

IPsec 组件

IPsec 使用多个组件:

  • AH(身份验证标头):提供完整性和身份验证,但不提供加密。
  • ESP(封装安全载荷):提供加密和完整性,是使用最广泛的组件。
  • IKE(互联网密钥交换):协商密钥并建立安全关联。

ESP 与 IKE 是常见组合,可以提供完整的机密性和完整性。

传输模式与隧道模式

IPsec 有两种模式。传输模式只加密数据包载荷,保留原始 IP 标头,适用于主机到主机的连接。隧道模式会加密整个原始数据包,并将其封装到一个新数据包中。

站点到站点 VPN 使用隧道模式,因为它可以隐藏内部地址,并保护两个网关之间完整的原始数据包。

SSL/TLS VPN

SSL/TLS(安全套接字层/传输层安全)VPN 在更高层保护流量,通常可以直接在网页浏览器或轻量级客户端中运行。TLS 就是用于保护 HTTPS 网站的同一协议。

SSL VPN 很适合客户端远程访问,因为它易于部署,可以轻松穿过防火墙和 NAT,并且除了浏览器外可能无需特殊软件。

IPsec 与 SSL/TLS

二者各有所长:

  • IPsec:非常适合站点到站点连接和完整网络访问,但可能难以应对 NAT 和防火墙,并且需要更多配置。
  • SSL/TLS:非常适合客户端访问特定应用,对浏览器和防火墙都更加友好。

许多组织在办公室之间使用 IPsec,并为远程用户使用 SSL/TLS。

现代 VPN 协议

较新的协议在经典协议的基础上进行了改进。WireGuard 是一种现代、快速且轻量的协议,代码库较小,更易于审查,同时效率很高。

OpenVPN 是一种灵活且广泛使用的开源方案,基于 TLS 构建。移动设备通常偏好 IKEv2/IPsec,因为网络发生变化时(例如从 Wi-Fi 切换到蜂窝网络),它可以快速重新连接。

应避免使用的旧协议

一些较旧的 VPN 协议如今并不安全,不应继续使用。PPTP(点对点隧道协议)存在已知漏洞,且加密机制已经失效。纯粹的 L2TP(第 2 层隧道协议)本身不提供加密,必须与 IPsec 搭配使用。

识别过时协议很重要:使用它们会造成虚假的安全感,同时让流量暴露在风险之中。

密钥与密码学

所有这些协议都依赖密码学。它们使用对称加密(一个共享密钥)处理大量数据,因为这种方式速度快;同时使用非对称加密(密钥对)和密钥交换算法,以安全地协商出该共享密钥。

强大且现代的密码算法以及正确的密钥交换,才是让隧道真正安全的关键;薄弱或过时的密码学会削弱设计完善的 VPN。

一瞥隧道配置

VPN 配置的核心是端点、密钥和允许的流量。下面这个简化片段展示了 WireGuard Peer 所使用的设置类型。

[Peer]
PublicKey = <remote-public-key>
Endpoint = vpn.example.com:51820
AllowedIPs = 10.0.0.0/24

综合运用

IPsec 使用 ESP 和 IKE 在第 3 层保护流量,并通过隧道模式实现站点到站点连接。SSL/TLS VPN 可保护客户端访问,并且对浏览器和防火墙都很友好。WireGuard、OpenVPN 和 IKEv2 等现代方案提升了速度和移动适应性,而应避免使用旧版的 PPTP。

快速检查

测试您对 VPN 协议的掌握程度。

回顾

IPsec 使用AH、ESP 和 IKE 在网络层保护流量,并使用隧道模式实现站点到站点 VPN。SSL/TLS VPN 适合基于浏览器的客户端访问。现代协议包括 WireGuard、OpenVPN 和 IKEv2,而像PPTP 这样的不安全旧方案应当停止使用。

常见问题解答

「隧道和加密协议」课时是免费的吗?

是的 — 「隧道和加密协议」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「隧道和加密协议」这节课中我会学到什么?

认识 IPsec、SSL/TLS,以及它们如何保护远程链路 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「隧道和加密协议」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. VPN 隧道提供什么
  2. 站点到站点 VPN 与客户端 VPN
  3. 隧道和加密协议
  4. 安全的远程访问方法
← 返回 Cloud & IT Cert Prep