- 1、本文档共98页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ed网络安全_2
计算机网络原理与实践(第2版)配套课件机械工业出版社 2013年
第8章 网络安全(2)
本章内容(2)
8.4 网络安全协议
8.4.1网络层安全协议Ipsec
8.4.2 传输层安全协议SSL
8.4.3 电子邮件安全协议PGP
8.4.4 无线局域网的安全协议802.11i
8.5 安全标准与法律法规
网络通信的安全性依靠什么保证?
网络安全协议跟网络协议体系的层次有什么关系?
网络安全协议主要有哪些?
8.4 网络安全协议
网络层安全协议IPsec
传输层安全协议SSL (Security Socket Layer)
电子邮件安全协议PGP (Pretty Good Privacy)
无线局域网的安全协议802.11i
8.4.1网络层安全协议IPsec
应用于网络层IP报文数据安全的一整套体系结构。
IPsec的体系结构:
鉴别首部(Authentication Head,AH)协议
封装安全有效载荷(Encapsulation Security Payload,ESP)协议
解释域(Domain of Interpretation,DOI)文档
密钥管理(Internet Key Exchange,IKE)协议
用于网络验证及加密的一些算法等。
IPsec体系结构图
安全关联
安全关联(Security Association,SA)是从源主机到目的主机的立一条网络层的逻辑连接。
安全关联是通信对等方之间对某些要素的一种协定:采用哪种IPSec协议、协议的操作模式(传输模式和隧道模式)、密码算法、密钥、密钥的生存期等等。
安全关联是单向的,因此输入和输出的数据流需要独立的SA。如果同时使用AH和ESP来保护对等方之间的数据流,则需要两个SA:一个用于AH,一个用于ESP。
安全关联的三个部分
一个安全关联SA由以下参数惟一确定:
安全协议的标识符:说明SA使用的是AH协议还是ESP协议。
单向连接的目的IP地址:接收实体的IP地址。
安全参数索引(Security Parameter Index,SPI):每个IPSec数据报首部 ( AH或ESP)都有32bit的SPI字段。同一SA的所有数据报SPI值相同。接收方通过SPI、目的IP地址和安全协议标识来搜索安全关联数据库(Security Association Database,SAD),确定与该数据报相关联的SA。
解释域
解释域(Domain of Interpretation,DOI)定义AH协议和ESP协议载荷中各字段的取值规则,保证通信双方对通信消息有一致的解释。
具体定义双方必须支持的安全策略,规定所采用的句法,命名相关安全服务信息时的方案,包括加密算法,密钥交换算法,安全策略特性和认证中心等。
密钥管理IKE协议
主要功能:建立和管理SA,协商安全策略。
SA通过密钥管理协议IKE在通信对等方之间进行协商,以使双方确定:
封装形式(AH或者ESP)
加密算法及密钥
密钥的生存期
身份验证算法等
鉴别首部(AH)
主要提供完整性和认证(鉴别)功能。
使用AH时,将AH首部插在原数据报数据部分的前面,同时将IP首部中的协议字段设为51。
在传输过程中,中间的路由器不查看AH首部。当数据报到达目的站时,目的站主机才处理AH字段,以鉴别源主机和检查数据报的完整性。
AH在安全IP报文中的位置
鉴别首部(AH)格式
下一个首部(8bit):标识紧接着本首部的下一个首部的类型(如TCP或UDP)。
有效载荷长度(8bit):即鉴别数据字段的长度。
安全参数索引SPI(32bit):标识一个安全关联。
序列号(32bit):单调递增的计数值,用来检测重放攻击,以32bit字为单位。
保留(16bit):预留将来使用,值设为0。
鉴别数据(可变):为32bit字的整数倍,默认长度为96bit。包含经数字签名的报文摘要。可用来鉴别源主机和检查IP数据报的完整性。
AH的工作过程
发送IP数据报时,首先确定目的IP地址和选择一个安全参数索引SPI,然后产生一个SA,使用这个SA的算法和密钥计算整个IP数据报的散列(如MD5)填入AH首部的鉴别数据部分,然后发送。
接收该数据报时,首先提取鉴别首部的信息,然后根据SPI值决定采用什么SA及其参数进行验证,按同样方式计算IP数据报的散列,最后比较这个散列是否与鉴别首部中的散列一致。如果一致,则验证了IP数据报的完整性。
封装安全有效载荷(ESP)
鉴别首部(AH)可以提供完整性和认证功能,但不能确保数据的保密性。
封装安全有效载荷(ESP)不仅可以提供完整性和认证功能外,还可以确保IP数据报的保密性。
ESP在安全IP报文中的位置
封装安全有效载荷(ESP)
在ESP首部中,包括一个安全关联的安全参数索引S
您可能关注的文档
最近下载
- 【社会层面】社会主义核心价值观.ppt VIP
- 回话有招高情商回话术书本.doc VIP
- 【社会层面】社会主义核心价值观精品课件.ppt VIP
- 沪教8AUnit6Ancientstories more practice-The story of 100,000 arrows 公开课优质课教案教学设计.doc
- 小学《科学》新教材培训研讨会:技术与工程领域总体介绍.pptx
- 2024年中考英语复习 并列复合句 讲义学案(解析版).pdf VIP
- 血常规结果解释ppt课件.pptx VIP
- 第16课 课件 2022-2023学年高中新经典日本语基础教程第二册.pptx VIP
- 软件工程专业生涯发展展示.pptx
- 成人脑室外引流护理——中华护理学会团体标准解读.pptx
文档评论(0)