SSL 和IPSec 的区别是什么?​

来源:James 时间:2021-12-12 09:05:08阅读:73

国际网络专线,MPLS-,SD-WAN,广域网

SSL越来越受欢迎,这背后的一个主要原因是web应用越来越受欢迎。如果你能使用http,你将不再开发自己的协议。如果你能使用浏览器,你将不再开发自己的客户端。应用程序R&D人员专注于实现应用程序的原始逻辑,而不是考虑开发通信协议和客户端。现在基于web的B/S应用程序不需要这些。

什么是SSL?

实际上它就是一层B/S应用的防弹衣,保护壳,它加密了明文http流,它认证了浏览器端的操作者和应用服务器双方,它使用一个称为SSL协议的东西实现了认证和加密,保证了B/S应用的安全,这就是SSL 的本质。

现在服务器总是比客户端多。考虑到安全部署的守恒定律,要么在服务器上部署安全设施,要么在客户端上部署安全设施。事实上,大多数情况下,两端都需要部署。问题是如何最大限度地降低部署成本。结果之后,是用SSL还是IPSech就有答案了。

应用服务器端也是如此。只需要部署一次。除了单点故障,这种集中的部署方案会最大限度地降低成本。服务器端一般有几个IT管理员,系统管理员和网络管理员可以在最短的时间内解决各种问题。对于单点故障问题,也可以通过高可用性集群或分布式集群来解决。

对OA这样的系统来说,SSL再合适不过了,它能让休假在家,出差在外的人来OA,在任何地方都无所谓,火网站,咖啡店都可以,即使随便借一台电脑,即使在网吧,你也只需随身携带你的数字证书,随时随地访问,这是IPSec做不到的,如果你在一家公司的内网,需要访问自己公司的OA,你所在公司的防火墙可能会堵塞GRE隧道和任何其他隧道,此时你必须找这家公司的网管协商,而此时网管正好不在…但是http、https和mail几乎没有堵塞,因为它们是互联网的窗口。

在部署上,SSL是不对称的,服务器端的部署成本更高,但集中管理会平滑这种部署成本。相反,IPSec在部署上是对称的,这并不奇怪。本来SSL在应用层工作,大部分应用分为客户端和服务器端。对于服务器和客户端来说,它们是不对称的。对于IPSec来说,它在IP层工作,IP层提供数据报告分组交换服务。完全不区分客户端和服务器。它转发每个数据报告,完全没有状态记录。因此,IPSec必须在外部网络端点和接入网络端点上花费相同的部署成本。这样做有时候很麻烦,但有时候很有必要。

考虑到一个公司两个分支之间的网络互联,IPSech是首选。因为需求是网络互联,而不是具体应用的安全访问。网络互联的核心在于IP协议,IPSech提供了IP层的安全性。如果互联网双方都是对称的子网络,那么部署IPSec是值得的,但是如果双方不对称,比如需要大量个人客户连接到公司内网的具体应用,部署IPSec是不明智的。且不说需要在这些个人客户电脑上安装客户端,只是因为完全连接到内网,所以需要在内网上部署复杂的权限系统来限制这些个人客户访问未经授权的应用。这时候如果他们用SSL,整个网络的权限系统就不需要了,只需要PKI系统就可以完成。此外,个人客户分布在各个地方,管理和排除这些个个人客户的错误也是一件令人头疼的事情。

对于IPSec,如果只需要部署一个硬件网关加密子网的所有兴趣流向远端内网,那就部署吧。尽量避免安全IPSec客户端。其实IPSec硬件网关也是客户端,但是客户端和远端IPSec服务器是一对一的。对于IPSec,要避免多对一的部署。如果是一对一的部署,IPSec效率更高。

IPSec的NAT不友好,SSL不需要安装客户端等。,但是如果你是实施者,那么这些就成了教条。关键是看具体需求,相似相容。这是一个永恒的道理。对称互联是用IPSec,C/S互联是用SSL。这个原则适用于大多数场合。

微云网络&网络综合解决方案提供商帮助企业信息化建设、数字化转型和全球互联网。SD-WAN方案可以加速全球访问、SaaS访问、海外视频和海外分支网络,有效提高国际沟通效率,帮助中国企业开拓国际市场…热线:400-028-9798,欢迎来电咨询。

声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:shawn.lee@vecloud.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

本站原创内容未经允许不得转载,或转载时需注明出处:https://news.kd010.com/yzx/6766.html

TAG标签:

相关推荐

返回顶部