- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
加密MD5 填充 负 载 IP头部 AH 共享密钥 HASH运算 (MD5) 输入要发送的消息 输入共享密钥 得到128位的定长输出 将输出结果填入到AH头部的认证数据字段 加密SHA—1 填充 负 载 IP头部 AH 共享密钥 HASH运算 (SHA—1) 输入要发送的消息 输入共享密钥 得到160位的定长输出 将输出结果填入到AH头部的认证数据字段 数字签名标准(DSS) 填充 负 载 IP头部 私钥 进行HASH运算 输入要发送的消息 用私钥加密HASH输出结果 得到定长输出 将数字签名附在数据报的后面供对方验证身份 得到数字签名 §3.1.5 数字证书和证书权威机构 Internet Bob Alice Hacker 将自己的公钥发给Bob,谎称是Alice的 将自己的公钥发给Alice ,谎称是Bob的 用Bob的“公钥”加密消息发给Bob 用Bob的“公钥”加密消息发给Bob 将消息截获,并解密 然后用Bob真正的公钥加密,重新发给Bob 收到消息,但已经被黑客看过 为了防止这种“中间人”攻击,消除上述安全隐患,提出了数字证书的概念,数字证书将身份标识与公钥绑定在一起,并由可信任的第三方权威机构用其私钥签名,这样就可验证期有效性 数字证书的国际标准是:ISO X.509 协议 由于一个CA不能无法满足所有的需求,因此形成了一个类似于DNS的层次CA结构 §3.2.1 IPSec 概念 通道 将一个数据报用一个新的数据报封装 〈Security Parameter Index, IP Destination Address, Security Protocol〉 安全关联(SA) SA就是两个IPSec系统之间的一个单向逻辑连接 32比特,用于标识具有相同IP地址和相同安全协议的不同SA。 可以是普通IP地址,也可是广播或者组播地址 可以是AH或者ESP 负 载 IP头部 IP头部 负 载 IP头部 §3.2.2 IPSec 框架的组成 身份认证报头——AH协议 提供数据源身份认证、数据完整性保护、重放攻击保护功能 负载安全封装——ESP协议 提供数据保密、数据源身份认证、数据完整性、重放攻击保护功能 因特网安全关联和密钥管理协议——IKE(以前被叫ISAKMP/Oakley) 提供自动建立安全关联和管理密钥的功能 VPN概述 VPN功能 VPN工作原理 VPN具体应用 §3.2. 2 认证头部(AH) 保留 负载长度 认证数据 (完整性校验值ICV)变长 序列号 安全参数索引(SPI) 下一头部 负 载 AH头部 IP头部 认证数据:一个变长字段,也叫Integrity Check Value,由SA初始化时指定的算法来计算。长度=整数倍32位比特 保留 负载长度 认证数据 (完整性校验值ICV)变长 序列号 安全参数索引(SPI) 下一头部 下一头部:8比特,标识认证头后面的下一个负载类型 负载长度:8比特,表示以32比特为单位的AH头部长度减2,Default=4 保留字段:16比特,保留将来使用,Default=0 SPI:32比特,用于标识有相同IP地址和相同安全协议的不同SA。由SA的创建者定义,只有逻辑意义 序列号:32比特,一个单项递增的计数器,用于防止重放攻击,SA建立之初初始化为0,序列号不允许重复 32位 传输模式下的AH认证工作原理 Internet 负 载 IP头部 Host A Host B VPN网关 VPN网关 负 载 AH头部 IP头部 负 载 AH头部 IP头部 负 载 IP头部 经过IPSec 核心处理以后 经过IPSec 核心处理以后 负 载 AH头部 IP头部 通道模式下的AH认证工作原理 Internet 负 载 IP 头 Host A Host B VPN网关1 VPN网关2 负 载 IP 头 经过IPSec 核心处理以后 经过IPSec 核心处理以后 负 载 IP头 AH头 新IP头 负 载 IP头 AH头 新IP头 负 载 IP头 AH头 新IP头 Source IP=VPN网关1 Destination IP=VPN网关2 Source IP=Host A Destination IP=Host B §3.2.3 负载安全封装(ESP) 认证数据:一个变长字段,也叫Integrity Check Value,由SA初始化时指定的算法来计算。长度=整数倍32位比特 下一头部:8比特,标识认证头后面的下一个负载类型 填充字段:8比特,大多数加密加密算法要求输入数据包含整数各分组,因此需要填充 负载数据:包含由下一头部字段给出
您可能关注的文档
最近下载
- 家政讲师师资培训课件.ppt
- 细菌群体感应信号分子及其检测方法.docx VIP
- 【基于企业作业成本法的企业成本控制研究的国内外文献综述4000字】.docx VIP
- 2025年中级注册安全工程师之安全生产技术基础题库(考试直接用).docx VIP
- 10.2捍卫国家利益课件.pptx VIP
- 2025年中级注册安全工程师之安全生产技术基础题库及参考答案【考试直接用】.docx VIP
- 人教版物理九年级上册《第十六章 电压 电阻》大单元整体教学设计.docx
- 中文书名《我的姐姐罗莎琳·富兰克林》.doc VIP
- 2025年中级注册安全工程师之安全生产技术基础考试题库附参考答案【考试直接用】.docx VIP
- 【MOOC期末】《中国马克思主义与当代》(北京科技大学)期末慕课答案.docx VIP
文档评论(0)