兩種技術的協定基礎
IPsec 是 IETF 制定的網絡層安全架構。根據 RFC 4301《Security Architecture for the Internet Protocol》,IPsec 在 IP 層提供機密性、完整性、來源驗證與抗重播保護,透過 AH 與 ESP 協定處理封包保護,並以 IKE 協定協商密鑰與安全關聯(Security Association)。由於工作在網絡層,IPsec 隧道建立後,兩端網段之間所有 IP 流量都自動受保護,上層應用完全無需修改,因此特別適合把兩個辦公室的網絡「駁通」成一個整體。
SSL VPN 的名稱沿用了早期的 SSL 協定,現時實際使用的是其後繼標準 TLS。RFC 8446《The Transport Layer Security (TLS) Protocol Version 1.3》定義了目前最新的 TLS 1.3,在握手速度與加密強度上均較舊版本改進。SSL VPN 在傳輸層之上建立加密通道,流量一般行走 TCP 443 端口,與普通 HTTPS 網頁流量無異,因此幾乎可以穿透任何網絡環境——這正是它成為遠程接入主流方案的關鍵原因。NIST SP 800-77 Rev.1《Guide to IPsec VPNs》亦指出,機構應按存取對象與網絡環境在 IPsec 與 TLS VPN 之間作出選擇,兩者各有定位而非互相取代。