- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IPSec的SHELL命令配置手册
第4章 IPSec配置 1
4.1 VPN及IPSec概述 1
4.1.1 VPN简介 1
4.1.2 IPSec协议简介 1
4.2 术语列表 3
4.3 IPSec配置命令 4
4.3.1 Enable模式下的命令 4
4.3.2 IPSec模式下的配置命令 4
4.4 VPN的配置实例 10
4.4.1 总部到分支的配置实例 10
4.4.2 总部到移动用户的配置实例 15
附录A 词汇 18
IPSec配置
VPN及IPSec概述
VPN简介
VPN在公网上常作为一个安全网关设备,支持IPSec协议。它的主要作用是采用加密、认证和网络技术在公共互连网上构建相互信任方之间的安全加密信息传输通道,以期达到专用网络的效果。VPN网关在其中将发挥非常重要的核心作用。
VPN网关工作在本地局域网及与其通信的远程局域网的网关位置,具有加密和认证功能。相互信任的局域网间进行通信时,仍然使用互联网作为中间信道。但是,通过VPN网关的加密功能确保信息在不安全的互联网上流通时是密文形式。这样,即便信息被截取,也无法偷窥或篡改其内容。保证通过互联网连接的局域网间通信的安全性、机密性、可认证性和完整性等安全性能。
IPSec协议简介
IPSec为IP层提供安全服务的安全网络协议,保护一条或多条主机与主机间、安全网关与安全网关或安全网关与主机间的路径。它使系统能按需选择安全协议,决定服务所使用的算法及放置密钥到相应位置。它使系统具有良好的互操作性,对那些不支持IPSec的主机和网络不会产生任何负面影响。
IPSec为用户提供的服务有:
完整性――完整性可以确定信息在从发送方到接受方的过程中是否被篡改和破坏,可以通过MAC码和数字签名提供。IPSec对接受到的数据进行数据认证,以保证数据在传输过程中没有被修改。
机密性――机密性提供对敏感信息的保护,使未授权用户无法读取有关信息IPSec通过加密算法对数据包进行加密,以保证数据在网路中以密文传输。
可认证性――可认证性能够确认数据的来源,确定是传送者本人,不是被别人伪造的,包括认证发送者的身份和数据源。
不可否认性――不可否认性可以视为身份识别和验证的一种扩展,它可以用来防止信息发送者对所发送信息的抵赖。通过数字签名和时间戳,信息发送者无法对自己所发送过的信息进行抵赖。
抗重播服务――IPSec通过序列号可以检测和拒绝被重放的数据包,从而提供抗重播服务。
IPSec所使用的协议:
AH――头部认证协议。提供无连接完整性,数据源认证和选择性抗重播服务。可以使用传输和通道两种模式。
ESP――封装安全负载。提供加密,有限传输流加密。它同时也提供无连接的完整性验证,数据源认证,选择性抗重播服务。可以使用传输和通道两种模式。
AH和ESP两种安全协议的区别除了所提供的安全服务不同以外,他们认证的范围也不一样。AH对整个IP报文包括IP头部进行认证。ESP则对报文的IP头部以后的数据负载进行认证。
安全协议使用的安全通道存在着两种使用模式:
传输模式――将安全协议头插入到原始IP报文的IP头部和上层协议数据之间。这种模式是由主机而不是网关使用,网关甚至可以不支持传输模式。
通道模式――即隧道模式,在通道模式下,需要保护的IP报文被封装在新的IP报文中,作为新报文的负载,然后对新IP报文使用安全协议(AH/ESP).用于网关,当安全关联的任一个端点是网关时,就要使用通道模式。通道模式的主要优点是可以对被封装报文提供完全的保护,同时使私有地址的使用成为可能。
术语列表
反重放――一种安全性服务,使得介绍者可以拒绝接受过时或包拷贝,以保护自己不被攻击。手工建立的安全联盟(即通过配置而不是通过IKE建立的安全联盟)不支持这一服务。
数据认证――包括两个概念:
数据完整性(检查数据是否被修改过)。
数据来源认证(检查数据是否真的是由声称的发送者发送的)。
数据机密性――一种保护数据不被窥探的安全性协议。
数据流--即成组的通信,由一个由源地址掩码、目标地址掩码、IP的下一个协议域、源和目标端口组成的联合体所标识。
安全联盟--一个IPSEC安全联盟(SA)描述了两个或多个实体在某一个特定安全协议(AH或ESP)环境下,为了保护某个特定的数据流,将如何使用安全服务来进行通信。它包括了用于保护通信的共享安全密钥和变换等内容。安全联盟由安全参数索引、目的地址、安全协议三元组唯一标识。安全联盟是单向的,并对每种安全性协议唯一。所以一旦为IPSEC建立了安全联盟,两个方向的安全联盟(对于每一个协议将同时建立)。安全联盟可以手动建立也可以自动建立。手动SA,指在配置环境下,手工配置安全联盟所必要的参数,从而使安全联盟建立起来。自动SA,指在配置环境下,输入一些参数,通过IKE自动建立起安全联盟。
安全策略数据库(SPD)―
您可能关注的文档
最近下载
- 电气装置安装工程电气设备交接试验gb50150.docx VIP
- 红旗-红旗H7-产品使用说明书-红旗H7PHEV-CA7200PHEVA-H7PHEV用户手册.pdf VIP
- 中新初中医疗服务管理制度模板(二篇).doc VIP
- 燃气安装工程施工分包合同8篇.docx VIP
- 医院标准预防与隔离技术考试题(附答案).docx VIP
- 语文人教版五年级上册圆明园资料搜集整理.docx VIP
- 2025年版手卫生规范考核试题(附答案).docx VIP
- 智能变电站继电保护系统调试.docx
- 冬季传染病预防PPT(完整版).pptx VIP
- IPC4552B+中文+2021+印制板化学镀镍+浸金(ENIG)镀覆性能规范.docx
原创力文档


文档评论(0)