Panduan Lengkap Jaringan VPN dan Protokol
Panduan Lengkap Jaringan VPN dan Protokol
Ringkasan
• 1–Pengenalan Jaringan Pribadi Virtual VPN
• 2–Prinsip kerja VPN
o2.1–Prinsip umum
o2.2–Fitur-fitur VPN
• 3–Protokol yang digunakan untuk melakukan koneksi VPN
o3.1–Pengingat tentang PPP
o3.2–Protokol PPTP
o3.3–Protokol L2TP
o3.4–Protokol IPSec
o3.5–Protokol MPLS
o3.6–Protokol SSL
• 4–Perbandingan berbagai protokol
o4.1–VPN-SSL, sebuah inovasi pemasaran?
o4.2–PPTP
o4.3–L2TP / IPSec
o4.4–MPLS
o4.5–MPLS / IPSec
• 5–Kesimpulan
2.1–Prinsip umum
Jaringan VPN bergantung pada protokol yang disebut "protokol tunneling". Ini
protokol memungkinkan informasi perusahaan beredar secara terenkripsi
dari satu ujung ke ujung lainnya terowongan. Dengan demikian, pengguna merasa terhubung
langsung di jaringan perusahaan mereka.
Prinsip tunneling terdiri dari membangun jalur virtual setelah mengidentifikasi
pengirim dan penerima. Selanjutnya, sumber mengenkripsi data dan mengirimkannya
dengan meminjam Jalan virtual ini. Untuk memastikan akses yang mudah dan murah ke
intranet atau ekstranet perusahaan, jaringan pribadi virtual akses mensimulasikan sebuah
jaringan pribadi, padahal mereka sebenarnya menggunakan infrastruktur akses bersama,
seperti Internet.
Data yang akan ditransmisikan dapat didukung oleh protokol yang berbeda
d'IP. Dalam hal ini, protokol tunneling mengenkapsulasi data dengan menambahkan
entête. Tunneling adalah serangkaian proses pengenkapsulan, transmisi dan
de désencapsulation.
2.2–Fitur-fitur VPN
Ada 3 jenis standar penggunaan VPN. Dengan mempelajari pola penggunaan ini,
adalah mungkin untuk mengisolasi fitur-fitur penting dari VPN.
VPN intranet digunakan untuk menghubungkan setidaknya dua intranet satu sama lain. Jenis ini dari
jaringan sangat berguna di dalam perusahaan yang memiliki beberapa lokasi
jauh. Yang paling penting dalam jenis jaringan ini adalah untuk menjamin keamanan dan
integritas data. Beberapa data yang sangat sensitif dapat dibawa untuk
bertransisi melalui VPN (basis data klien, informasi keuangan...).
teknik kriptografi diterapkan untuk memverifikasi bahwa data tidak telah
tidak dimodifikasi. Ini adalah autentikasi pada tingkat paket untuk memastikan
validitas data, identifikasi sumbernya serta non-penyangkalan mereka.
Sebagian besar algoritma yang digunakan mengandalkan tanda tangan digital yang merupakan
ditambahkan ke paket. Privasi data juga dibangun di atas
algoritma kriptografi. Teknologi di bidang ini cukup maju
untuk memungkinkan keamanan yang hampir sempurna. Biaya material dari peralatan
kriptografi dan dekripsi serta batasan hukum melarang penggunaan suatu
pengkodean "tak terhindarkan". Umumnya untuk kerahasiaan, pengkodean itu sendiri
dapat menjadi sedang hingga rendah, tetapi akan dikombinasikan dengan teknik lain seperti
enkapsulasi Ip dalam Ip untuk memastikan keamanan yang cukup.
Sebuah perusahaan dapat menggunakan VPN untuk berkomunikasi dengan klien dan
mitra. Dia kemudian membuka jaringan lokalnya kepada mereka. Dalam kerangka ini, dia adalah
penting agar administrator VPN dapat melacak klien di jaringan dan
mengelola hak setiap orang atas hal ini.
3.1.1–Généralités
PPP adalah salah satu dari dua protokol yang berasal dari standarisasi komunikasi pada
liaisons seri (Slip menjadi yang kedua). Ini tidak hanya memungkinkan pengemasan dari
datagram, tetapi juga penyelesaian beberapa masalah terkait dengan protokol
jaringan seperti penugasan dan pengelolaan alamat (Ip, X25 dan lainnya).
Sebuah koneksi PPP terdiri terutama dari tiga bagian:
Organisasi Standardisasi.
• Sebuahprotokol kontrol tautan (Lcp–Link Control Protocol) untuk menetapkan,
mengonfigurasi dan menguji koneksi data link.
• Beberapa protokol kontrol jaringan (Ncps–Protokol Kontrol Jaringan)
untuk menetapkan dan mengonfigurasi berbagai protokol lapisan jaringan.
3.1.2–Format dari sebuah rangka PPP
• Fanion–Séparateur dari bingkai yang sama dengan nilai 01111110. Hanya satu bendera yang
diperlukan antara 2 rangka.
• Alamat–PPP tidak memungkinkan pengalamatan individu untuk stasiun, jadi ini
champ harus 0xFF (semua stasiun). Alamat yang tidak dikenali
akan menyebabkan penghancuran jaring.
• Kontrol–Bidang kontrol harus bernilai 0x03
• Protokol - Nilai yang terkandung dalam kolom ini harus ganjil (oktet dari
berat tinggi genap). Bidang ini mengidentifikasi protokol yang terbungkus dalam bidang
informasikan dari bingkai. Nilai-nilai berbeda yang dapat digunakan ditentukan dalam
RFC "tugaskan nomor" dan mewakili berbagai protokol yang didukung
melalui PPP (Osi, Ip, Decnet IV, Ipx…), Ncp yang terkait serta Lcp.
• Data – Panjang antara 0 dan 1500 byte, Kolom ini berisi
datagram protokol tingkat atas yang ditunjukkan dalam kolom "protokol". Sa
panjang terdeteksi oleh bendera akhir bingkai, kurang dua byte dari
kontrol.
• Fcs (Urutan Pemeriksaan Frame) – Kolom ini berisi nilai checksum dari
trame. PPP memeriksa konten Fcs ketika menerima paket. Kontrol
kesalahan yang diterapkan oleh PPP sesuai dengan X25.
3.2–Protokol PPTP
PPTP, yang ditentukan oleh RFC 2637, adalah protokol yang menggunakan koneksi PPP melalui
jaringan Ip dengan membuat jaringan pribadi virtual (VPN). Microsoft telah mengimplementasikan
algoritma yang tepat untuk mengintegrasikannya ke dalam versi Windows-nya. Dengan demikian, PPTP adalah
sebuah solusi yang sangat digunakan dalam produk VPN komersial karena sifatnya
integrasi ke dalam sistem operasi Windows. PPTP adalah protokol dari
tingkat 2 yang memungkinkan enkripsi data serta kompresinya.
Otentikasi dilakukan melalui protokol Ms-Chap dari Microsoft yang, setelah
Analisis kriptografi versi 1-nya, telah mengungkapkan secara publik kelemahan yang signifikan. Microsoft
telah memperbaiki kekurangan ini dan sekarang menawarkan versi 2 dari Ms-Chap yang lebih aman.
Bagian enkripsi data dilakukan melalui protokol Mppe (Microsoft
Enkripsi Titik ke Titik
Prinsip dari protokol PPTP adalah untuk membuat paket di bawah protokol PPP dan untuk mereka
mengenkapsulasi dalam datagram IP. PPTP dengan demikian menciptakan terowongan level 3 yang ditentukan oleh
protokol Gre (Generic Routing Encapsulation). Terowongan PPTP ditandai oleh
sebuah inisialisasi klien, sebuah koneksi kontrol antara klien dan server
yang disebabkan oleh penutupan terowongan oleh server. Saat melakukan sambungan,
klien terlebih dahulu melakukan koneksi dengan penyedia layanan internetnya. Ini
koneksi pertama yang dibuat adalah koneksi tipe PPP dan memungkinkan untuk mengalirkan
data di Internet. Selanjutnya, sambungan dial-up kedua dibuat. Ia
mengizinkan untuk mengenkapsulasi paket PPP dalam datagram IP. Ini adalah yang kedua
koneksi yang membentuk terowongan PPTP. Semua lalu lintas klien yang dirancang untuk Internet melewati
koneksi fisik normal, sementara lalu lintas dirancang untuk jaringan pribadi jarak jauh,
melalui koneksi virtual PPTP.
Beberapa protokol dapat dikaitkan dengan PPTP untuk mengamankan data atau
mengompresnya. Tentu saja, kita menemukan protokol yang dikembangkan oleh Microsoft dan
yang disebutkan sebelumnya. Jadi, untuk proses identifikasi, adalah mungkin untuk menggunakan
protokol Pap (Password Authentication Protocol) atau MsChap. Untuk
enkripsi data, dimungkinkan untuk menggunakan fungsi Mppe (Microsoft
Enkripsi Titik ke Titik). Akhirnya, kompresi dari ujung ke ujung dapat dilakukan
oleh Mppc (Microsoft Point to Point Compression). Berbagai protokol ini memungkinkan
untuk melakukan koneksi VPN yang lengkap, tetapi protokol berikut memungkinkan untuk
tingkat kinerja dan keandalan yang jauh lebih baik.
3.3–Protokol L2TP
L2TP, yang didefinisikan oleh RFC 2661, berasal dari konvergensi protokol PPTP dan L2F.
Saat ini sedang dikembangkan dan dievaluasi bersama oleh Cisco Systems, Microsoft,
Ascend, 3Com serta aktor kunci lainnya di pasar jaringan. Ini memungkinkan
enkapsulasi paket PPP pada tingkat lapisan 2 (Frame Relay dan Atm) dan 3
(Ip). Ketika dikonfigurasi untuk mentransmisikan data melalui IP, L2TP dapat digunakan
untuk melakukan tunneling di Internet. L2TP bergantung pada dua konsep:
koncentrator akses L2TP (Lac: L2TP AccessConcentrator) dan server jaringan
L2TP (Lns : L2TP Network Server). L2TP tidak langsung mengintegrasikan protokol untuk
enkripsi data. Itulah sebabnya IETF merekomendasikan penggunaan bersama
d’IPSec dan L2TP.
3.4–Protokol IPSec
IPSec, ditetapkan oleh RFC 2401, adalah protokol yang bertujuan untuk mengamankan pertukaran
data pada tingkat lapisan jaringan. Jaringan Ipv4 telah banyak diterapkan dan
Migrasi ke Ipv6 tidak terhindarkan, tetapi cukup panjang, maka muncul sebagai hal yang menarik
mengembangkan teknik perlindungan data yang umum untuk Ipv4 dan Ipv6.
Mekanisme ini biasanya disebut dengan istilah IPSec untuk Keamanan Ip
Protokol. IPSec didasarkan pada dua mekanisme. Yang pertama, AH, untuk Autentikasi
Header bertujuan untuk memastikan integritas dan keaslian datagram IP. Ini tidak menyediakan
terhadap tidak ada kerahasiaan: data yang diberikan dan disampaikan oleh Protokol ini
tidak terkodekan. Yang kedua, Esp, untuk Payload Keamanan Kapsul dapat juga
memungkinkan autentikasi data tetapi terutama digunakan untuk
krip produksi informasi. Meskipun independen, kedua mekanisme ini hampir
selalu digunakan secara bersamaan. Akhirnya, protokol Ike memungkinkan untuk mengelola pertukaran atau
asosiasi antara protokol keamanan. Sebelum menggambarkan berbagai protokol ini,
kami akan memaparkan berbagai elemen yang digunakan dalam IPSec.
Dokumentasi yang didedikasikan untuk IPSEC tersedia di situs FrameIP.
Sebuah SA adalah unidirectional; oleh karena itu, melindungi kedua arah dari sebuah
komunikasi klasik membutuhkan dua asosiasi, satu di setiap arah. Yang
layanan keamanan disediakan melalui penggunaan baik AH maupun Esp. Jika AH dan Esp
keduanya diterapkan pada lalu lintas yang bersangkutan, dua SA (bahkan lebih) dibentuk; kita
berbicara tentang paket (bundle) SA.
Setiap asosiasi diidentifikasi secara unik menggunakan triplet yang terdiri dari:
Perlindungan yang ditawarkan oleh IPSec didasarkan pada pilihan yang ditentukan dalam sebuah "basis dari
data kebijakan keamanan" (Basis Data Kebijakan Keamanan, SPD). Basis data ini
data ditetapkan dan dipelihara oleh pengguna, administrator sistem atau sebuah
aplikasi yang diterapkan oleh mereka. Ini memungkinkan untuk memutuskan, untuk setiap paket, apakah ia
akan diperoleh layanan keamanan, jika dia diizinkan untuk lewat atau ditolak.
3.4.2–Prinsip kerja
Skema di bawah ini menggambarkan semua elemen yang disajikan di atas (dalam biru), mereka
posisi dan interaksinya.
Kita membedakan dua situasi:
• Kapsulkan,dalam kolom "muatan berguna" dari Esp, data yang diangkut oleh
datagram asli dan kemungkinan kepala IP (mode terowongan).
• Tambahkan jika perlu sebuah pengisi.
• Enkripsi hasil (data, pengisian, panjang kolom dan header sesuai).
• Tambahkan kemungkinan data sinkronisasi kriptografi
(vektor inisialisasi) di awal kolom «muatan berguna».
• Ini menetapkan suatu cara untuk melanjutkan, dalam dua tahap yang disebut fase 1 dan fase 2:
dalam yang pertama, sejumlah parameter keamanan yang khusus untuk
Isakmp diatur untuk membuat saluran yang dilindungi antara kedua pihak;
Pada tahap kedua, saluran ini digunakan untuk menegosiasikan asosiasi
keamanan untuk mekanisme keamanan yang ingin digunakan (AH dan Esp)
misalnya).
• Ia mendefinisikan format pesan, melalui blok-blok yang masing-masing memiliki
peran yang jelas dan memungkinkan untuk menyusun pesan yang jelas.
• Ia menyajikan sejumlah pertukaran tipe, terdiri dari pesan-pesan seperti itu, yang
mengizinkan negosiasi yang memiliki properti berbeda: perlindungan
atau non identitas, kerahasiaan maju yang sempurna...
Isakmp dijelaskan dalam RFC 2408.
[Link] Ike (Pertukaran Kunci Internet)
IKE menggunakan Isakmp untuk membangun protokol praktis. Ini mencakup empat mode :
• Mode utama
• Mode agresif
• Mode cepat
• Le mode nouveau groupe (New Groupe Mode)
Mode Utama dan Mode Agresif digunakan selama fase 1, Mode Cepat adalah
pertukaran fase 2. Mode Grup Baru agak berbeda: Ini bukan pertukaran
fase 1, ini adalah pertukaran fase 2, tetapi itu hanya dapat terjadi setelah sebuah SA
Isakmp telah ditetapkan; itu digunakan untuk mencapai kesepakatan tentang kelompok baru untuk masa depan
pertukaran Diffie-Hellman.
a) Fase 1 : Mode Utama dan Mode Agresif
Atribut berikut digunakan oleh Ike dan dinegosiasikan selama fase 1: sebuah algoritma
enkripsi, fungsi hash, metode otentikasi dan grup
untuk Diffie-Hellman.
Tiga kunci dihasilkan pada akhir fase 1: satu untuk enkripsi, satu untuk
autentikasi dan satu untuk derivasi kunci lainnya. Kunci-kunci ini bergantung pada
kue, ketidakpastian yang dipertukarkan dan nilai publik Diffie-Hellman atau rahasia
dibagikan sebelumnya. Perhitungan mereka melibatkan fungsi hash yang dipilih untuk SA
Isakmp tergantung pada mode otentikasi yang dipilih. Rumus yang tepat adalah
dijelaskan dalam RFC 2409.
b) Fase 2 : Mode Cepat
Pesan yang dipertukarkan selama fase 2 dilindungi dalam keaslian dan
kerahasiaan berkat elemen yang dinegosiasikan selama fase 1. Keaslian dari
pesan dijamin oleh penambahan blok Hash setelah header Isakmp dan
kerahasiaan dijamin oleh enkripsi seluruh blok pesan.
Mode Cepat digunakan untuk negosiasi SA untuk protokol keamanan
diberikan seperti IPSec. Setiap negosiasi sebenarnya menghasilkan dua SA, satu di setiap
arti komunikasi.
Lebih khusus, pertukaran yang membentuk Mode ini memiliki peran sebagai berikut:
• Berikan referensi dari kelompok yang telah ditentukan: saat ini ada empat di antaranya,
empat kelompok Oakley (dua kelompok MODP dan dua kelompok EC2N).
• Berikan
karakteristik grup yang diinginkan: jenis grup (MODP, ECP, )
EC2N), bilangan prima atau polinomial tak tereduksi, pembangkit…
d) Fase dan mode
Akhirnya, jalannya negosiasi IKE mengikuti diagram berikut:
3.5–Protokol MPLS
Protokol MPLS adalah keturunan cemerlang dari "semua ip". Itu muncul sebagai sebuah
solusi untuk masalah pengalamatan datagram IP yang dikirim melalui Internet. The
prinsip pengalihan di Internet didasarkan pada tabel pengalihan. Untuk setiap paket
Router, untuk menentukan lompatan berikutnya, harus menganalisis alamat dari
tujuan paket yang terkandung dalam header tingkat 3. Kemudian ia memeriksa tabelnya
rute untuk menentukan pada antarmuka mana paket harus keluar. Mekanisme ini dari
pencarian dalam tabel routing memakan waktu CPU dan dengan
pertumbuhan ukuran jaringan dalam beberapa tahun terakhir, tabel routing dari
router terus meningkat. Protokol MPLS awalnya dikembangkan
untuk memberikan kekuatan yang lebih besar kepada saklar Ip, tetapi dengan kemunculan
teknik perpindahan seperti Cef (Cisco Express Forwarding) dan penerapan
poin baru Asic (Application Specific Interface Circuits), router Ip telah melihat
kinerja mereka meningkat tanpa menggunakan MPLS.
Router MPLS yang terletak di tepi jaringan (Edge Lsr), yang memiliki keduanya
antarmuka IP tradisional dan antarmuka yang terhubung ke backbone MPLS, adalah
bertanggung jawab untuk menerapkan atau mencabut label dari paket IP yang melintasi mereka.
router masuk, yang menetapkan label, disebut Ingress Lsr, sementara itu
router keluaran, yang menghapus label, disebut Egress Lsr.
[Link]–Klasifikasi paket
Di pintu masuk jaringan MPLS, paket Ip diklasifikasikan dalam Fec (Pengiriman)
Kelas Setara). Paket-paket yang termasuk dalam Fec yang sama akan mengikuti yang sama
jalur dan akan memiliki metode pengalihan yang sama. Secara khas, Fec adalah
prefix IP yang dipelajari oleh Igp yang berjalan di backbone MPLS, tetapi juga dapat
didefinisikan oleh informasi QoS (Quality Of Services). Klasifikasi paket
terjadi di pintu masuk backbone MPLS, oleh LSR Ingress. Di dalam backbone
MPLS, paket-paket diberi label dan tidak ada pengklasifikasian ulang paket yang terjadi.
Setiap Lsr mempengaruhi sebuah label lokal, yang akan digunakan sebagai input, untuk setiap Fec dan
menyebar ke tetangganya. Lsr tetangga dipelajari melalui Igp. Kumpulan Lsr
digunakan untuk Fec, yang merupakan jalur melalui jaringan, disebut Label Switch
Jalur (Lsp). Terdapat Lsp untuk setiap Fec dan Lsp bersifat unidirectional.
[Link]–Ruter P, Pe dan Ce
Terminologi khusus digunakan untuk merujuk pada router (berdasarkan
peran mereka) dalam lingkungan MPLS / VPN :
• P (Penyedia) : router-router ini, yang membentuk inti dari backbone MPLS, tidak memiliki
tidak ada pengetahuan tentang konsep VPN. Mereka hanya meneruskan
data berkat pengalihan label;
• Pe (Provider Edge) : router ini terletak di perbatasan backbone MPLS
dan secara definisi memiliki satu atau beberapa antarmuka yang terhubung ke router klien;
• Ce (Customer Edge) : router ini milik pelanggan dan tidak memiliki
pengetahuan tentang VPN atau bahkan tentang konsep label. Setiap router "
"Tradisional" dapat menjadi router ini, terlepas dari jenis atau versinya
d’OS yang digunakan.
3.5.3–Keamanan
Pemisahan aliran antara klien di router bersama yang mendukung MPLS adalah
dijamin oleh fakta bahwa hanya penemuan jaringan yang dilakukan pada tingkat lapisan 3 dan
kemudian pengalihan paket dilakukan hanya berdasarkan pada
mekanisme label (perantara antara lapisan 2 dan lapisan 3).
Tingkat keamanan sama dengan yang ada di Frame Relay dengan Dlci di tingkat 2.
Denial of service biasanya dilakukan pada tingkat 3 (Ip). Di sini, paket akan ketika
bahkan dirutekan sampai penerima melalui jaringan MPLS dengan bergantung pada
LSPs.
3.6–Protokol SSL
Baru-baru ini tiba di dunia VPN, VPN berbasis SSL menawarkan sebuah
alternatif yang menarik terhadap teknologi yang membatasi seperti VPN
yang telah dipresentasikan sampai saat ini. VPN SSL memang memiliki keuntungan besar karena tidak
memerlukan di sisi klien lebih dari sekadar peramban Internet biasa. Memang, protokol
SSL yang digunakan untuk mengamankan pertukaran perdagangan di Internet telah diimplementasikan
standar di browser modern.
SSL adalah protokol lapisan 4 (level transport) yang digunakan oleh sebuah aplikasi untuk
membangun saluran komunikasi yang aman dengan aplikasi lain.
SSL memiliki dua fitur utama: otentikasi server dan klien.
pendirian koneksi dan enkripsi data selama koneksi.
3.6.1–Fungsionalitas
Protokol SSL Handshake memulai komunikasi SSL. Setelah permintaan dari
klien, server mengirimkan sertifikatnya serta daftar algoritma yang diinginkannya
menggunakan. Klien mulai dengan memeriksa kevalidan sertifikat server. Ini dilakukan
dengan menggunakan kunci publik dari otoritas sertifikasi yang terdapat dalam peramban
klien. Klien juga memeriksa tanggal kedaluwarsa sertifikat dan juga dapat melihat
daftar pencabutan sertifikat (Certificate Revocation List). Jika semua pemeriksaan berlalu, klien
hasilkan kunci simetris dan kirim ke server. Server kemudian dapat mengirimkan sebuah tes
kepada klien, bahwa klien harus menandatangani dengan kunci pribadi yang sesuai dengan miliknya
certificat. Ceci est fait de façon à Ce que le serveur puisse authentifier le client.
Banyak parameter dipertukarkan selama fase ini: jenis kunci, nilai dari
kunci, algoritma enkripsi ...
Fase berikutnya terdiri dari pertukaran data terenkripsi (protokol Rekaman SSL).
Kunci yang dihasilkan dengan protokol Handshake digunakan untuk menjamin integritas
dan kerahasiaan data yang dipertukarkan. Tahapan berbeda dari protokol adalah:
4.2–PPTP
PPTP memiliki keuntungan karena sepenuhnya terintegrasi dalam lingkungan
Windows. Ini berarti khususnya bahwa akses ke jaringan lokal jarak jauh dapat dilakukan.
via le système d’authentification de Windows NT : RADIUS et sa gestion de droits et
de groupe. Namun seperti banyak produk Microsoft, keamanan adalah poin
faible du produit :
4.3–L2TP / IPSec
Mekanisme keamanan yang diterapkan dalam IPSec lebih kuat dan lebih
diakui bahwa yang diterapkan oleh Microsoft dalam PPTP. Secara default, protokol L2TP
gunakan protokol IPSec. Namun jika server jarak jauh tidak mendukung L2TP
dapat menggunakan protokol keamanan lain. Oleh karena itu, perlu dipastikan bahwa
Seluruh peralatan dari VPN L2TP memang menerapkan protokol IPSec.
IPSec hanya dapat mengidentifikasi mesin dan bukan pengguna. Ini adalah
khususnya bermasalah bagi pengguna yang berpindah-pindah. Oleh karena itu, perlu direncanakan sebuah
layanan otentikasi pengguna. Dalam kasus koneksi dial-up itu adalah
identitas untuk masuk yang akan digunakan untuk mengautentikasi pengguna. Tetapi dalam
Untuk kasus koneksi melalui Internet, perlu mempersiapkan fase autentikasi.
tambahan untuk pembangunan terowongan.
Di sisi lain, IPSec tidak menawarkan mekanisme QoS yang membatasi aplikasinya:
semua aplikasi suara melalui IP atau video melalui IP adalah tidak mungkin atau akan
dibawa untuk sepenuhnya bergantung pada kondisi lalu lintas di internet
publik.
Akhirnya IPSec karena beratnya operasi enkripsi/dekripsi mengurangi
kinerja global jaringan. Pembelian perangkat khusus yang mahal adalah
sering kali sangat diperlukan.
4.4–MPLS
MPLS saat ini adalah solusi yang tampak paling matang di pasar.
kemungkinan untuk mendapatkan QoS yang dijamin oleh kontrak adalah elemen yang sangat berpengaruh
dalam keseimbangan para pengambil keputusan. Namun, hanya operator khusus yang menyediakan
Layanan ini Apa yang dapat menimbulkan masalah baru. Pertama-tama, Ini adalah
operator layanan yang menetapkan harga. Harga ini pasti termasuk margin untuk
penyedia layanan. Di sisi lain, beberapa perusahaan tidak ingin melakukan subkontrak.
komunikasi mereka ke satu operator. Memang, ledakan gelembung pasar saham
di sekitar nilai-nilai teknologi telah memicu gelombang kebangkrutan operator jaringan
dan banyak perusahaan melihat koneksi mereka terputus tiba-tiba.
Risiko ini saat ini sangat diperhatikan oleh pengambil keputusan di bidang TI.
Namun, menggunakan beberapa operator untuk pengelolaan VPN semakin mempersulit.
pengelolaan dan konfigurasi tersebut.
Akhirnya, jangkauan VPN-MPLS saat ini terbatas oleh kapasitas operator.
layanan untuk mencakup daerah geografis yang luas.
4.5–MPLS / IPSec
• Kualitas layanan
o MPLS: Memungkinkan untuk memberikan prioritas pada lalu lintas melalui kelas-kelas
de service
oIPSec: Transmisi yang dilakukan di internet publik, hanya memungkinkan
layanan « upaya terbaik »
• Biaya
oMPLS : Lebih rendah daripada jaringan Frame Relay dan Atm tetapi
lebih baik daripada VPN IP lainnya.
oIPSec : Lemah karena transfer melalui domain Internet publik
• Keamanan
oMPLS : Sebanding dengan keamanan yang ditawarkan oleh jaringan Atm dan Frame
Relay yang ada.
oIPSec : Keamanan total berkat kombinasi sertifikat digital
dan Pki untuk otentikasi serta serangkaian opsi dari
kripte, triple DES dan AES khususnya
• Aplikasi yang kompatibel
oMPLS: Semua aplikasi, termasuk perangkat lunak perusahaan
vital yang mengharuskan kualitas layanan yang tinggi dan latensi yang rendah dan
aplikasi waktu nyata (video dan suara di IP)
oIPSec : Akses jarak jauh dan nomaden yang aman. Aplikasi di bawah IP,
terutama surat elektronik dan Internet. Tidak cocok untuk lalu lintas di
waktu nyata atau prioritas tinggi
• Etendue
oMPLS : Bergantung pada jaringan MPLS penyedia layanan
oIPSec: Sangat luas karena bergantung pada akses internet
• Evolutifitas
oMPLS: Skalabilitas tinggi karena tidak memerlukan interkoneksi
sama antara situs dan bahwa penerapan standar dapat
mengelola puluhan ribu koneksi per
VPN
oIPSec : Penerapan yang paling luas membutuhkan perencanaan
perawat tuang menjawab terutama aux masalah
interkoneksi situs ke situs dan peering
• Biaya pengelolaan jaringan
oMPLS: Tidak ada pengolahan yang diperlukan oleh routing
5–Conclusion
Studi tentang solusi VPN ini menyoroti persaingan yang ketat di antara
protokol yang berbeda yang dapat digunakan. Namun, mungkin untuk membedakan
dua rival mengeluarkan paku dari permainan, yaitu IPSec dan MPLS. Yang terakhir adalah
lebih baik dalam banyak hal, tetapi ia juga memastikan, selain itu, pemisahan secara bersamaan
arus dan kerahasiaannya. Perkembangan pesat pasar bisa jadi
namun memberikan keuntungan kepada yang kedua. Memang, penerapan VPN melalui Ip antara
umumnya dalam kebijakan pengurangan biaya yang terkait dengan infrastruktur jaringan
perusahaan. VPN di Ip memang memungkinkan untuk menghindari sambungan sewa dari
jenis Atm atau Frame Relay. Biaya VPN Ip saat ini cukup menarik untuk
mendorong banyak perusahaan untuk melangkah. Dengan kinerja yang sama, sebuah VPN
MPLS biaya dua kali lebih murah daripada garis Atm. Tetapi jika solusi berbasis
MPLS saat ini mengambil peran utama dibandingkan teknologi IPSec.
terutama berkat kemungkinan integrasi solusi telepon melalui IP. La
kualitas layanan yang ditawarkan oleh MPLS memang mengizinkan jenis penggunaan ini. Pasar
VPN memanfaatkan antusiasme saat ini untuk teknologi-teknologi yang memungkinkan
mereka juga untuk mengurangi biaya infrastruktur komunikasi. VPN adalah
jadi diharuskan untuk mengambil tempat yang semakin besar dalam jaringan komputer.