2024年3月28日发(作者:)

花生壳典型应用之--VPN篇

VPN技术简介

1.1 概述

VPN的全称是Virtual Private Network,翻译过来一般称为虚拟专用网络。其主要

作用就是利用公用网络(主要是互联网)将多个私有网络或网络节点连接起来。通过公用

网络进行连接可以大大降低通信的成本。

一般来说两台连接上互联网的计算机只要知道对方的IP地址,是可以直接同通信的。

不过位于这两台计算机之后的网络是不能直接互联的,原因是这些私有的网络和公用网络

使用了不同的地址空间或协议,即私有网络和公用网络之间是不兼容的。VPN的原理就是

在这两台直接和公用连接的计算机之间建立一个条专用通道。连个私有网络之间的通信内

容经过这两台计算机或设备打包通过公用网络的专用通道进行传输,然后在对端解包,还

原成私有网络的通信内容转发到私有网络中。这样对于两个私有网络来说公用网络就像普

通的通信电缆,而接在公用网络上的两台计算机或设备则相当于两个特殊的线路接头。

由于VPN连接的特点,私有网络的通信内容会在公用网络上传输,出于安全和效率的

考虑一般通信内容需要加密或压缩。而通信过程的打包和解包工作则必须通过一个双方协

商好的协议进行,这样在两个私有网络之间建立VPN通道是需要一个专门的过程,依赖于

一系列不同的协议。这些设备和相关的设备和协议组成了一个VPN系统。一个完整的VPN

系统一般包括以下几个单元:

VPN服务器,一台计算机或设备用来接收和验证VPN连接的请求,处理数据打包和

1

解包工作。

VPN客户端,一台计算机或设备用来发起VPN连接的请求,也处理数据的打包和解

包工作。

VPN数据通道,一条建立在公用网络上的数据连接。

注意所谓的服务器和客户端在VPN连接建立之后在通信的角色是一样的,服务器和客

户端的区别在于连接是由谁发起的而已。这个概念在两个网络之间的连接尤其明显。

1.2 应用情景

我们可以设想一下的情景:公司的总部在广州,有两个办事处分别在香港和上海,两

个办事处的网络需要和总部连接,同时办事处之间也需要相互连接。解决这种问题以前只

有一种办法就是分别申请两条专线连接总部和两个办事处,两个办事处之前的通信通过总

部转发。长途专线的费用是非常昂贵的,在以前也只有银行、证券公司以及大象企业才有

能力负担。

有了互联网和VPN技术之后解决办法可以变成这样,总部通过一条专线和互联网连

接,两个办事处分别在本地申请互联网的拨号连接。然后通过在互联网上建立两条VPN通

道将三个网络连接起来。这样可以省去长途专线费用。不过互联网的专线连接也不便宜,

这种解决方案暂时也只有大中型公司可以负担得起。

那么为什么总部必须使用互联网专线呢,这里牵涉到一个VPN的技术细节,在建立

VPN通道的时候,连接的发起者必须知道接受连接的服务器的IP地址,就像我们打电话

2