- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
* * IPSec的优越性: 1) IPSec具有更好的兼容性。 2)比高层安全协议的性能更好,实现起来更方便;比底层安全协议更能适应通信介质的多样性。 3)系统开销小。 4)透明性。 5)开放性。 IPSec安全协议定义了如何通过在IP数据包中增加扩展头和字段来保证IP包的秘密性、可认证性和完整性。 * * 4.4.2 IPSec体系结构 IPSec也是由多个子协议组成,将几种安全技术结合形成一个比较完整的安全体系结构。它是由因特网密钥交换协议(IKE:Internet Key Exchange)、认证头(Authentication Header,AH)以及安全封装载荷(Encapsulating Security Payload,ESP)三个子协议组成。 IPSec通过在IP协议中增加两个基于密码的安全机制——认证头和安全封装载荷来支持IP数据段的秘密性、可认证性和完整性。通过IP安全协议和密钥管理协议构建起IP层安全体系结构的框架,以保护所有基于IP的服务和应用。当这些安全机制正确实现时,它不会对用户、主机和其他未采用这些安全机制的Internet部件产生负面影响。由于这些安全机制是独立于算法的,所以在选择和改变算法时也不会影响其它部分的实现,对用户和上层应用是透明的。 * * 1)因特网密钥交换协议(IKE):用于动态建立安全关联(SA:Security Association),所谓SA是通信对等方中间对某些要素的一种协定。IKE协议主要是对密钥交换进行管理,它主要包括三个功能:对使用的协议、加密算法和密钥进行协商;方便的密钥交换机制(这可能需要周期性的进行);跟踪对以上这些约定的实施。 2)认证头(AH):设计AH协议的主要目的是用来增加数据完整性的认证机制,为IP数据流提供高强度的密码认证,以确保修改过的数据包可以被检查出来。通过它可以防止地址欺骗攻击和重发攻击。它支持的散列算法是HMAC-MD5-96,HMAC-SHA-1-96。 3)安全封装载荷(ESP):设计ESP协议的主要目的是提供IP数据包的安全性。ESP的作用是提供机密性、数据完整性、数据源认证和抗重播保护等安全服务。ESP支持的加密算法有:3DES,RC5,IDEA,三密钥三重IDEA,CAST,Blowfish,支持的散列算法有HMAC-MD5-96,HMAC-SHA-1-96。 IPSec各个子协议的功能 * * IPSec体系结构模型 TCP/UDP 传输层 IPSec驱动程序 受保护的IP数据包 TCP/UDP 传输层 IPSec驱动程序 IKE SA对 主机A IKE SA对 主机B 网络层 SA协商 * * 4.4.3 基于IPSec的虚拟专用网 IPSec作为网络层安全协议,产生于IPv6的制定之中,用于提供IP层的安全性。 目前IPSec最主要的应用是构建安全虚拟专用网(VPN,Virtual Private Network)。VPN是利用开放的公众网络资源建立私有数据传输通道,将远程的分支机构、商业伙伴、移动办公人员等连接起来,并且提供安全的端到端的数据通信的一种广域网技术。VPN有两层含义:它是“虚拟的”,即建立隧道或虚电路把不同的物理网络或设备连接起来,不再使用物理的专线建立专用网,而是将其建立在分布广泛的公共网络上,如Internet;它是“专用的”,对基于IPSec的VPN而言,是一组连接的闭合用户群(CVC),它不仅具有服务质量(QoS)的保证,而且更多地强调安全服务。VPN是企业网在公共网络上的无缝延伸,VPN可将位于不同地点的远程用户、分支机构和合作伙伴等连接起来。 * * VPN是当前企业最大限度的利用Internet进行安全经济商务活动的最佳解决方案。安全是构建VPN的首要考虑问题,IPSec是实现VPN安全性的关键技术,并已成为VPN国际标准,IPSec为VPN的可互操作性、安全网络管理和通信提供了一个安全手段。 * * 4.4.4 IPSec的应用举例 建立和实现IPSec的过程: 1)建立域或本地计算机策略,制定哪些网络通信需要是安全的,以及如何处理安全性。 2)根据这些策略,IPSec将建立一组筛选器,以决定需要安全地传输哪些网络数据包。 3)当IPSec从发送应用程序到接收一系列需要安全传输地网络数据包时,发送计算机将这种情况传递到接收计算机。两台计算机将根据IPSec策略交换证书,并验证彼此的身份。 4)在验证了身份之后,两台计算机将商定一个算法,每一台计算机都将生成同一个私钥,而不必在网络上传输密钥,这同样是根据IPSec策略进行的。 5)发送计算机使用私钥加密所传输的数据包,加上数字签名,这样接收计算机就知道是谁发送数据包,然后传输数据包。 6)接收计算机验
文档评论(0)