IPSec与NAT协同工作的研究及改进.pdfVIP

  1. 1、本文档共7页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
]【Pgec与NAT协同工作的研究及改进 张学杰1 赵延博2’3。李大兴1 1山东大学网络信息安全研究所,济南,250100 2 中国海洋大学信息高等职业技术学院,青岛,266071 3山东省轻工工程学校信息技术部,青岛,266000 摘要IPSec和NAT存在本质上的不兼容性。对目前最流行的IETF提供 的UDP封装解决方案进行分析,并对它的一个改进方案进行了研究分析,找 出其不足。最后提出自己的解决方案,力求一种安全有效的解决方法,使IP— Sec和NAT协调工作。 关键词IP安全协议网络地址翻译NAT穿越UDP封装 一、引 言 随着因特网(Internet)用户及网络设备的迅猛增加,现行的第四版因特网协议 空问短缺的问题,但是从IPv4向IPv6迁移的过程需要对现行网络基础实施进行整体的 协议转换,所以这个过程非常缓慢。同时,由IETF提出的NAT协议田可以提供更多 的私有地址空间。NAT设备放置在私有网络连接因特网的网络边界,可以使私有网络 中的多个用户共享一个或几个的公网IP接人因特网。 end- to—end security)服务,其在IP网络层为通信双方提供数据的完整性、私密性和认 证性。 然而IPSec和NAT结合在一起使用将产生一系列严重问题,由于NAT地址翻译 的本质和IPSec保护数据包完整性、机密性相抵触的结果,在IPSec通信数据包通过基 于NAT的私有网络和因特网的网络边界时就会产生这种问题。IPSec也是IPV6的必 需组成部分,无论是现在还是将来都迫切需要一种解决方案,既可以提供地址转换的灵 活性又能提供安全的通信服务。 二、相关技术介绍 1.TPSec 提供保护的安全协议标准,其基本目的就是把安全机制引入TCP/IP协议,通过使用现 代密码学方法提供机密性、完整性和认证性服务,使用户能有选择的使用所提供的信息 安全服务,并得到所期望的效果。IPSec工作在网络层,独立于传输层协议和应用层协 议。IPSec本质上是一种封装协议,即是说它通过定义语法和语义把IP数据包放在它 ·212· head,AH)和封装安全载荷(encryptionpayload,ESP)这两种通信安全协 security 议以及Internet密钥交换(internetkey 责密钥管理,定义了通信实体问进行身份认证、协商密码算法以及生成共享的会话密钥 的方法。AH协议提供数据源认证,无连接的完整性,以及一个可选的抗重放服务。 ESP协议提供数据保密性,有限的数据流保密性,数据源认证,无连接的完整性,以 及抗重放服务。 AH和ESP这两个协议都是使用SA来保护通信,而IKE协议的主要功能就是在 通信双方协商SA。安全关联(security 输模式还是隧道模式)、认证算法、加密算法、加密密钥、密钥生成期、抗重放窗口、 计数器等。SA是构成IPSec的关键。SA是单向的,每个通信方都必须有两种SA,一 标识。 association 安全关联数据库(security 并利用这个三元组在SAD中查找一个SA。 安全策略(securitypolicy,SP)指对数据包提供何种保护,并以何种方式实施保 护。SP主要根据源IP地址、目的IP地址、人数据还是出数据等来标识。安全策略数 据库(security policy 表。当要发送或接受到IP包时,首先查找SPD来决定如何进行处理。存在3种可能的 处理方式:丢弃、不使用IPSec和使用IPSec处理。 图1简单描述了在IPSec体系下各部分如何联合起来协调工作。 2.NAT技术 Address NATEl]英文全称是Network (transmission 改变TU端口来完成从局域网地址空间到广域网地址空间的映射功能。在其实现中,

文档评论(0)

gubeiren_001 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档