- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网络安全Chapter06
第六章 IPSec安全协议 本章内容 IPSec概念及安全体系结构 AH协议 ESP协议 ISAKMP协议 IKE协议 IPSec安全体系结构 1.IPSec概念 IPSec(IP Security)是Internet的网络层安全协议,于1995年8月发布IPSec 1.0,1998年11月发布了IPSec 2.0,同时支持IPv4和IPv6,它规定了: IPSec的整体结构(RFC2401,2411) IPSec协议(认证与加密)(RFC2402-2406) 密钥管理协议(RFC2407-2409,2412) IPSec安全体系结构 IPSec安全体系结构 为什么需要IPSec? IP协议安全性能差,存在众多安全隐患。 如窃听、篡改、伪造(IP欺骗)、重放 IPSec 可以为IP网络通信 提供透明安全服务,保护TCP/IP通信免遭窃听和篡改,保证数据的完整性和机密性,有效抵御网络攻击,同时保持易用性 安全保护的范围 点到点(链路):由于IP分组头要用来寻路,在路由器上需要相应的安全操作(如认证或加解密) 端到端:只需要在收发两端进行安全操作 Security Protocol Layers IPSec安全体系结构 IPSec安全体系结构 IPSec安全体系结构 2. IPSec的功能 1)作为一个隧道协议实现了VPN通信 IPSec作为第三层隧道协议,可以在网络层创建一个安全隧道,使两个异地私有网络连接起来,或者使公网上的计算机可以远程访问企业的私有网络 2)保证数据来源可靠 IPSec通信之前双方要先用IKE认证对方身份并协商密钥,成功之后才可以通信,第三方不可能知道验证和加密算法以及相关密钥,因此无法冒充。 3)保证数据完整性 保证数据传送过程中任何篡改和丢失都能被检测 4)保证数据机密性 IPSec安全体系结构 3.IPSec体系结构 IPSec安全体系结构 3.IPSec体系结构 IPSEC包含了3个重要协议:AH、ESP和IKE 1)AH:为IP数据包提供3种服务: 无连接的数据完整性:通过哈希函数产生的校验来保证 数据源身份认证:通过计算校验码时加入一个共享密钥实现 防止重放攻击:AH报头的序列号可以防止重放攻击 IPSec安全体系结构 3.IPSec体系结构 2)ESP除了为IP数据包提供了AH的3种服务外(可选的),还提供数据包加密和数据流加密(基本功能) 数据包加密:是指对一个IP包进行加密,可以是对整个IP包或仅对IP包的载荷部分加密,一般用于客户端计算机 数据流加密:一般用于支持IPSec的路由器,源端路由器并不关心IP包的内容,对整个IP包进行加密后传输,目的端路由器将包解密后将原始包继续转发 AH和ESP可以单独使用,也可以嵌套使用。可以在两台主机、两台网关(防火墙和路由器),或者主机与安全网关之间使用 IPSec安全体系结构 3.IPSec体系结构 3)IKE协议负责密钥管理,定义了通信实体间进行身份认证、协商加密算法以及生成共享密钥的方法。IKE将密钥协商结果保存在安全联盟(SA)中,供AH和ESP使用 4)解释域(DOI)为使用IKE进行协商SA的协议统一分配标识符,共享一个DOI的协议从一个共同的命名空间中选择安全协议和变换、共享密码以及交换协议的标识符等,DOI将IPSEC的这些RFC文档联系到一起 IPSec安全体系结构 4. 安全联盟(SA)和安全联盟数据库(SAD) 1)SA SA是两个IPSec实体之间经过协商建立起来的一种协定,内容包括采用何种IPSec协议(AH还是ESP)、运行模式(传输模式还是隧道模式)、验证算法、加密算法、密钥、密钥生存期、抗重放窗口、计数器等,从而决定保护什么、如何保护以及谁来保护,SA是构成IPSec的基础 SA是单向的,进入(inbound)SA负责处理接收到的数据包,外出(outbound)SA负责处理要发送的数据包,每个通信方必须由一个进入SA和一个外出SA。这两个SA构成了一个SA束(SA Bundle) IPSec安全体系结构 4. 安全联盟(SA)和安全联盟数据库(SAD) 1)SA SA是通过密钥管理协议在通信双方之间进行协商,协商完毕后,双方都在它们的安全关联数据库(SAD)中存储该SA参数 SA由一个三元组唯一地标识,该三元组为安全参数索引SPI、一个用于输出处理的目的IP地址(或用于输入处理的源IP地址)和协议(如AH或ESP) 安全参数索引(SPI) 4. 安全联盟(SA)和安全联盟数据库(SAD) SPI是为了唯一标识SA而生成的一个32位整数。包含在AH头标和ESP头标中,其值1~255被IANA留作将来使用,0被保留,目前有效的值为256~232-1 有了SPI,相同源、目的节点的数据流可以建立多个SA IPSe
您可能关注的文档
- 浙江温州初一(上)数学期末试卷.doc
- 11级人力一班.ppt
- 运输实训环境配图.ppt
- 大学概率第5讲.ppt
- 共享访问.doc
- 2010高二(理科)数学期中试卷1.doc
- 南门镇花林中心小学防地震安全演练活动总结.doc
- 八下语法3.doc
- 异常桩统计汇总表1.doc
- 一片树学案.doc
- 中国国家标准 GB 14287.5-2025电气火灾监控系统 第5部分:测量热解粒子式电气火灾监控探测器.pdf
- 《GB/T 42706.4-2025电子元器件 半导体器件长期贮存 第4部分:贮存》.pdf
- GB/T 42706.4-2025电子元器件 半导体器件长期贮存 第4部分:贮存.pdf
- 中国国家标准 GB/T 42706.4-2025电子元器件 半导体器件长期贮存 第4部分:贮存.pdf
- 中国国家标准 GB/T 19436.2-2025机械电气安全 电敏保护设备 第2部分:使用有源光电保护装置(AOPDs)设备的特殊要求.pdf
- 《GB/T 19436.2-2025机械电气安全 电敏保护设备 第2部分:使用有源光电保护装置(AOPDs)设备的特殊要求》.pdf
- 《GB 27898.4-2025固定消防给水设备 第4部分:消防气体顶压给水设备》.pdf
- GB 27898.4-2025固定消防给水设备 第4部分:消防气体顶压给水设备.pdf
- GB/T 31270.1-2025化学农药环境安全评价试验准则 第1部分:土壤代谢试验.pdf
- 中国国家标准 GB/T 31270.1-2025化学农药环境安全评价试验准则 第1部分:土壤代谢试验.pdf
原创力文档


文档评论(0)