一种改进的UDP封装法在网络安全协议与地址冲突中的应用.docVIP

一种改进的UDP封装法在网络安全协议与地址冲突中的应用.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一种改进的UDP封装法在网络安全协议与地址冲突中的应用   摘要:该方案是将主机自身的IP地址一同进行封装,从NAT网关内部发往NAT网关外部的数据包,在经过UDP解封装后,其源地址更改为原始IP地址,因此目标主机的IP层以上各层会认为通讯对方的IP地址为内部主机原始IP地址,它发送的数据包也将以该原始IP地址为目的地址。利用改进后的UDP封装方案,实现了IPSec报文对NAT设备的透明穿越。   关键词:网络地址;封装;透明穿越   中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)35-2403-01   An Improved UDP Encapsulation Method Used in the Conflict between IPSecurity and Network Address Translation   SUN Guang-hui1, WANG Li-juan2   (Hunan University of Arts and Science, Changde 415000, China)   Abstract: If the improved encapsulation method is used, the packets source address will be changed from a illegal address to an legal address when it is sent out from the host behind the NAT device, and changed back from a legal address to an illegal original address after be striped of the UDP head at the host outside. So the upper protocol layers above the network layer of the host outside will think that they are communicating with a host with that illegal address and the packet it send out will have the destination to that illegal address. By the amelioration, the data can t raverse the NAT Gateway transpar-ently.   Key words: network address; encapsulation; traverse transparently      1 引言      网络安全协议IPSec是目前适用于所有Internet通信的新一代安全技术标准,它可以“无缝”地为IP引入安全特性,并为数据提供身份认证,完整性检验,抗重播攻击以及加密等机制。网络地址转换NAT和IPSec一直都有矛盾,NAT进行地址映射的时候,要对IP包进行修改,然而对于IPSec报文,这些信息无法修改,所以普通的IPSec报文无法穿越NAT设备,这是一个急需解决的问题,也是目前研究的一个难点。   目前几种解决IPSec与NAT不兼容问题的思路中,UDP封装法是比较好的一种方案,我们需要一个不用对NAT设备位置进行控制的“主动”的解决方法,用UDP协议封装IPSec数据包可以满足这个要求。      2 因特网工程任务组的UDP封装法草案      UDP封装方法是一种比较新的建议,由F-Secure、Microsoft、Cisco、Nortel和SSH Communications联合推出。   2.1 因特网工程任务组UDP封装格式   UDP封装的核心思想是把IPSec信包装入一个UDP/IP分组,然后让NAT去修改附加的UDP/IP分组。在IETF的一个草案中,提出了一种封装的方法,并给出了数据包的封装格式,如图1所示。其中前8个字节为标准的UDP包头,源端口与目的端口采用与IKE相同的值,校验和为0。非IKE标志为全0的8个字节,以与发起者的IKE的cookie保持对齐。   2.2 因特网工程任务组UDP封装法中存在的问题   经过分析,IETF UDP封装法方案在解决兼容性方面仍然存在着几个问题:   1) 在IPSec中,进入的安全关联SA由三个参数确定,即地址、协议、安全参数索引SPI。若采用NAPT,在外部主机上面会有多个地址相同,SPI不同的SA。在处理进入数据包的时候,可以用SPI值的不同来定位SA,而在处理外出数据包的时候,就

文档评论(0)

yingzhiguo + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:5243141323000000

1亿VIP精品文档

相关文档