当一个数据包从一个客户端传送时,会通过一个 VPN 路由器或网关传送,该路由器或网关会为数据包添加一个 Authentication Header (AH) 来进行引路和认证。然后这些数据会被加密,最后被加上一个 Encapsulating Security Payload (ESP)。后者包括用来进行解密和处理的一些指令。
接收的 VPN 路由器会剥去主题信息,解密数据并把它发送到目的地(即一个工作站或网络上的另一个节点)。通过使用一个网络到网络的连接,本地网络上的接收节点所收到的数据包已经被解密并且处于待处理状态。从网络到网络 VPN 连接的加密/解密过程对本地节点来说是透明的。
有了如此高水平的安全性,一个网络袭击者如果要劫获这个数据包,他同时还要能够对该数据包进行解密。而在服务器和客户之间使用中间人袭击方法(man-in-the-middle attack)的外侵者至少必须需要一方的私用密钥才能通过验证步骤。因为系统使用多层次的验证和加密,VPN 是一种安全有效的连接多个远程节点的方式,运行起来像一个统一的内联网一样。