- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
rccp_虚拟专用网(vpn)
* 课程议题 IPSec技术 IPSec概述 IPSec(ip security)协议族是IETF制定的一系列协议,它为IP数据报提供了高质量的、可互操作的、基于密码学的安全性。 IPSec通过AH(authentication header,认证头)和ESP(encapsulating security payload,封装安全载荷)两个安全协议实现了上述目标 验证报头 IPSec认证包头(AH)是一个用于提供IP数据包完整性和认证的机制。其完整性是保证数据报不被无意的或恶意的方式改变 AH协议通过在整个IP数据报中实施一个消息文摘计算来提供完整性和认证服务 消息文摘算法的输出结果放到AH包头的认证数据(Authentication_Data)区。 IPSec加密 ESP 封包安全协议包头提供IP数据报的完整性和可信性服务,ESP是在RFC2406中定义的。 ESP协议是设计以两种模式工作的:隧道(Tunneling)模式和传输(Transport)模式 IPSec加密 安全协议数据封装格式 从安全性来讲,隧道模式优于传输模式 从性能来讲,隧道模式比传输模式占用更多带宽 安全关联 安全关联(SA)是最基本的IPSec概念之一,这是对等体或主机之间的策略约定 IPSec在两个端点之间提供安全通信,端点被称为IPSec对等体。 安全联盟是IPSec的基础,也是IPSec的本质 安全联盟是单向的,在两个对等体之间的双向通信,最少需要两个安全联盟来分别对两个方向的数据流进行安全保护。 安全联盟由一个三元组来唯一标识 SPI(security parameter index,安全参数索引) 目的IP地址 安全协议号(AH或ESP) 安全联盟具有生存周期。生存周期的计算包括两种方式 以时间为限制 以流量为限制 安全关联 安全联盟的协商方式 一种是手工方式(manual) 一种是IKE自动协商(ISAKMP)方式 IPSec的运行 第一步,启动IPSec过程 第二步,IKE阶段1 第三步,IKE阶段2 第四步,传输数据 第五步,拆除IPSec隧道 使用IKE IKE IKE协议是建立在由Internet安全联盟和密钥管理协议ISAKMP(internet security association and key management protocol)定义的框架上。它能够为IPSec提供了自动协商交换密钥、建立安全联盟的服务,以简化IPSec的使用和管理。 IKE具有一套自保护机制,可以在不安全的网络上安全地分发密钥、验证身份、建立IPSec安全联盟。 DF(diffie-hellman)交换及密钥分发 完善的前向安全性(perfect forward secrecy,PFS)。PFS是一种安全特性,指一个密钥被破解,并不影响其他密钥的安全性,因为这些密钥间没有派生关系。PFS是由DH算法保障的。 使用IKE 第一阶段: ISAKMP SA 通信各方彼此间建立了一个已通过身份验证和安全保护的通道 第二阶段: IPSec SA 用在第一阶段建立的安全通道为IPSec协商安全服务 使用IKE 在RFC2409(the internet key exchange)中规定,IKE第一阶段的协商可以采用两种模式: 主模式(main mode) 被设计成将密钥交换信息与身份、认证信息相分离 这种分离保护了身份信息 增加了3条消息的开销 野蛮模式(aggressive mode) 允许同时传送与SA、密钥交换和认证相关的载荷 减少了消息的往返次数 无法提供身份保护 可以满足某些特定的网络环境需求 使用IKE IKE具有以下优点 使得无需在加密映射中手工指定IPSec安全参数 能够指定IPSec SA的寿命 能够在IPSec会话期间修改加密密钥 能够提供防重发服务 支持CA,实现易于管理、可扩展 能够动态地验证对等体的身份 IKE可以使用的技术包括 MD5 SHA-1 DES 3DES IKE与IPSec流程图 课程议题 IPSec VPN配置案例 配置步骤 配置步骤 第一步:定义被保护的数据流 第二步:定义安全提议 第三步:定义安全策略或安全策略组 第四步:接口实施安全策略 配置示例 上图所示为一个企业与其分公司建立一个基于站点到站点的VPN,北京总部与上海分公司建立IPSec VPN,因为总公司中10.1.2.0/24和分公司的10.1.1.0/24两个网段上传输是公司的财务系统,所以需要两端的10.1.1.0/24的子网与10.1.2.0/24子网建立VPN访问 配置示例 配置示例 配置示例 配置完成后,可以使用ping来测试,并使用下列命令来查看状态 show crypto isakmp sa show crypt
您可能关注的文档
- garch模型2034388418.ppt
- garch模型跟运用简介.doc
- gotostar手控盒使用说明书.pdf
- gsn新功能:arp立体防御方法介绍.ppt
- guaranty(通用连续担保书).doc
- gy-marst能量色散型x荧光光谱分析仪.doc
- hart375用户手册-wwwyongweishcn.pdf
- hdd-mdvr说明书v30(中文版).doc
- hds存储虚拟化解决方法.ppt
- hilexdvr使用说明书.pdf
- [小区点评]官房大院胡同(北京东城)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]东四十条甲100号院(北京东城)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]新苑街15号院(北京海淀)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]花园北路乙28号院(北京海淀)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]吴家村路10号院(北京海淀)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]北京城建北京密码(北京大兴)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]杨庄北街3号院(北京通州)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]枣营南里(北京朝阳)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]东晓市街(北京东城)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
- [小区点评]双柳新居(北京朝阳)小区居住环境竞争力评级及房价趋势分析报告(2024版).pdf
最近下载
- 如何培养良好的职业素养.ppt VIP
- 湖州神华高分子材料产吨高分子药用辅料聚维酮PVP扩建项目环境影响报告表及拟批准的公示环评报告.pdf VIP
- 人教版四年级数学上册半期考试卷.docx VIP
- 团体标准解读——成人失禁相关性皮炎的预防与护理.pptx VIP
- 湖北建筑工程竣工资料表格统一用表上册(1-49页).docx
- 生活区临建施工方案.docx VIP
- 《呼吸机操作流程》课件 .ppt VIP
- 肃北县博伦矿业开发有限责任公司七角井铁矿深部二期开采工程环境影响报告书.pdf VIP
- 《中华人民共和国药品管理法》培训解读课件.pptx VIP
- 《马原》简答题与论述题汇总(附答案).doc VIP
文档评论(0)