隧道和加密协议
认识 IPsec、SSL/TLS,以及它们如何保护远程链路
隧道和加密协议 是 CoddyKit 上的免费 Network+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Network+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Network+ Academy 课程共包含 4 节课。
隧道背后的协议
VPN 隧道由特定的协议建立,这些协议规定流量如何进行封装、加密和身份验证。不同协议适用于不同需求,需要在安全性、速度和兼容性之间取得平衡。
VPN 技术中的两大代表是 IPsec 和 SSL/TLS。了解它们各自的作用,有助于您认识到几乎所有遇到的 VPN 实际上是如何构建的。
IPsec 概览
IPsec(互联网协议安全)是一套在网络层(第 3 层)保护流量的协议。它可以对两个端点之间的每个数据包进行加密和身份验证,是大多数站点到站点 VPN 的基础。
由于 IPsec 工作在第 3 层,因此无论发送流量的应用是什么,它都能透明地保护所有流量,非常适合连接完整网络。
IPsec 组件
IPsec 使用多个组件:
- AH(身份验证标头):提供完整性和身份验证,但不提供加密。
- ESP(封装安全载荷):提供加密和完整性,是使用最广泛的组件。
- IKE(互联网密钥交换):协商密钥并建立安全关联。
ESP 与 IKE 是常见组合,可以提供完整的机密性和完整性。
传输模式与隧道模式
IPsec 有两种模式。传输模式只加密数据包载荷,保留原始 IP 标头,适用于主机到主机的连接。隧道模式会加密整个原始数据包,并将其封装到一个新数据包中。
站点到站点 VPN 使用隧道模式,因为它可以隐藏内部地址,并保护两个网关之间完整的原始数据包。
SSL/TLS VPN
SSL/TLS(安全套接字层/传输层安全)VPN 在更高层保护流量,通常可以直接在网页浏览器或轻量级客户端中运行。TLS 就是用于保护 HTTPS 网站的同一协议。
SSL VPN 很适合客户端远程访问,因为它易于部署,可以轻松穿过防火墙和 NAT,并且除了浏览器外可能无需特殊软件。
IPsec 与 SSL/TLS
二者各有所长:
- IPsec:非常适合站点到站点连接和完整网络访问,但可能难以应对 NAT 和防火墙,并且需要更多配置。
- SSL/TLS:非常适合客户端访问特定应用,对浏览器和防火墙都更加友好。
许多组织在办公室之间使用 IPsec,并为远程用户使用 SSL/TLS。
现代 VPN 协议
较新的协议在经典协议的基础上进行了改进。WireGuard 是一种现代、快速且轻量的协议,代码库较小,更易于审查,同时效率很高。
OpenVPN 是一种灵活且广泛使用的开源方案,基于 TLS 构建。移动设备通常偏好 IKEv2/IPsec,因为网络发生变化时(例如从 Wi-Fi 切换到蜂窝网络),它可以快速重新连接。
应避免使用的旧协议
一些较旧的 VPN 协议如今并不安全,不应继续使用。PPTP(点对点隧道协议)存在已知漏洞,且加密机制已经失效。纯粹的 L2TP(第 2 层隧道协议)本身不提供加密,必须与 IPsec 搭配使用。
识别过时协议很重要:使用它们会造成虚假的安全感,同时让流量暴露在风险之中。
密钥与密码学
所有这些协议都依赖密码学。它们使用对称加密(一个共享密钥)处理大量数据,因为这种方式速度快;同时使用非对称加密(密钥对)和密钥交换算法,以安全地协商出该共享密钥。
强大且现代的密码算法以及正确的密钥交换,才是让隧道真正安全的关键;薄弱或过时的密码学会削弱设计完善的 VPN。
一瞥隧道配置
VPN 配置的核心是端点、密钥和允许的流量。下面这个简化片段展示了 WireGuard Peer 所使用的设置类型。
[Peer]
PublicKey = <remote-public-key>
Endpoint = vpn.example.com:51820
AllowedIPs = 10.0.0.0/24综合运用
IPsec 使用 ESP 和 IKE 在第 3 层保护流量,并通过隧道模式实现站点到站点连接。SSL/TLS VPN 可保护客户端访问,并且对浏览器和防火墙都很友好。WireGuard、OpenVPN 和 IKEv2 等现代方案提升了速度和移动适应性,而应避免使用旧版的 PPTP。
快速检查
测试您对 VPN 协议的掌握程度。
回顾
IPsec 使用AH、ESP 和 IKE 在网络层保护流量,并使用隧道模式实现站点到站点 VPN。SSL/TLS VPN 适合基于浏览器的客户端访问。现代协议包括 WireGuard、OpenVPN 和 IKEv2,而像PPTP 这样的不安全旧方案应当停止使用。
常见问题解答
「隧道和加密协议」课时是免费的吗?
是的 — 「隧道和加密协议」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Network+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Network+ Academy 课程共包含 4 节课。
「隧道和加密协议」这节课中我会学到什么?
认识 IPsec、SSL/TLS,以及它们如何保护远程链路 你通过在浏览器中直接运行的动手代码来练习 Network+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Network+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Network+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「隧道和加密协议」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Network+ Academy 课中编写并运行代码吗?
能。每节 Network+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。