- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
安全网络的架构
IPv6安全网络的架构
07电信 李永昌()
一、ipv6的安全机制
ipv6的安全机制主要表现在以下几个方面:(1)将原先独立于ipv4协议族之外的报头认证和安全信息封装作为ipv6的扩展头置于ipv6基本协议之中,为ipv6网络实现全网安全认证和加密封装提供了协议上的保证。(2)地址解析放在icmp (internetcontrolmessageprotocol)层中,这使得其与arp(address resolution protocol)相比,与介质的偶合性更小,而且可以使用标准的ip认证等安全机制。(3)对于协议中的一些可能会给网络带来安全隐患的操作,ipv6 协议本身都做了较好的防护。例如:因为一条链路上多个接口同时启动发送邻居请求消息而带来的链路拥塞隐患,ipv6采用在一定范围内的随机延时发送方法来减轻链路产生拥塞的可能,这同时也减少了多个节点在同一时间竞争同一个地址的可能。(4)除了ipsec和ipv6本身对安全所做的措施之外,其他的安全防护机制在ipv6上仍然有效。诸如:nat-pt(net address translate- protocol translate)可以提供和ipv4中的nat相同的防护功能;通过扩展的acl(access control list)在ipv6上可以实现ipv4 acl所提供的所有安全防护。另外,基于vpls(virtual private lan segment)、vpws(virtual private wire service)的安全隧道和vpn(virtual private network)等技术,在ipv6上也可以完全实现。
当然ipsec的大规模使用不可避免地会对网络设备的转发性能产生影响,因此,需要更高性能的硬件加以保障。总的来说,ipv6极大地改善了网络安全现状。
二、ipv6安全网络的架构
ipv6网络的安全性主要通过3个层面实现:协议安全、网络安全和安全加密的硬件。下面以中兴通讯公司的ipv6路由器zxr10系列为例,介绍如何在这3个层面实现ipv6网络的安全性。
三、协议安全
ipv6的ah(authenticationheader)和esp(encapsulatingsecurity payload)中的扩展头结合多样的加密算法可以在协议层面提供安全保证。如图1所示的实际组网方案,对路由协议报文采用了esp加密封装,对于 ipv6的邻居发现、无状态地址配置等协议报文采用ah认证来保证协议交互的安全性。在ah认证方面,可以采用hmac_md5_96、 hmac_sha_1_96等认证加密算法;在esp封装方面,经常采用的算法有3种:des_cbc、3des_cbc及null 。
鉴于目前的网络环境,在实现上,默认手工提供密钥配置管理的方式。但为适应将来大规模安全网络组建要求,还要同时预留ike(internet密钥交换)协议接口。图1的路由器系统缺省对ipv6的pmtu(路径最大传输单元)、无状态地址自动配置以及邻居发现协议中的消息进行ah头认证。可配置使用 esp封装或者ah认证来保证路由协议报文的安全。
在传输模式下,路由器对于报文的加密和认证可以有基于协议、源端口和源地址、目的端口和目的地址等多种模式。用户可以通过管理模块灵活地进行配置。
四、网络安全
ipsec隧道和传输模式的各种组合应用,可以提供网络各层面的安全保证。诸如:端到
端的安全保证、内部网络的保密、通过安全隧道构建安全的vpn、通过嵌套隧道实现不同级别的网络安全等等。
五、端到端的安全保证
如图2所示,在两端主机上对报文进行ipsec封装,中间路由器实现对有ipsec扩展头的ipv6报文的透传,从而实现端到端的安全保证。
六、内部网络保密
图3所示的内部主机和互联网上其他主机进行通信时,通过配置ipsec网关来保证内部网络的安全。由于ipsec作为ipv6扩展报头不能被中间路由器而只能被目的节点解析处理,因此,ipsec网关可以通过ipsec隧道的方式实现,或者通过ipv6扩展头中提供的路由头和逐跳选项头并结合应用层网关技术来实现。其中后者实现方式更加灵活,有利于提供完善的内部网络安全,但是比较复杂。
七、ipsec安全隧道实现vpn
如图4所示,在路由器之间建立ipsec安全隧道,构成安全的vpn,是最常用的安全网络组建方式。作为ipsec网关的路由器实际上就是ipsec隧道的终点和起点。为了满足转发性能的要求,需要专用的加密板卡。
如图5所示,通过隧道嵌套的方式可以获得多重的安全保护。
配置了ipsec的主机hostc通过安全隧道接入到配置了ipsec网关的路由器zxr10t128a。该路由器
您可能关注的文档
- 安全操作规程_2.doc
- 安全教育3平安校园创建方案总结.doc
- 安全技术措施(正版).doc
- 安全教育内容(版本).doc
- 安全教育培训制度_3.doc
- 安全教育培训制度_2.doc
- 安全操作规程最终版.doc
- 安全教育培训制度(传网).docx
- 安全操作规程汇编(机械行业60条).doc
- 安全教育培训考试(纵版).doc
- 广东省惠州市惠城区2024-2025学年七年级历史上学期期末试卷.docx
- 广东省惠州市惠城区第五中学教育集团2024-2025学年九年级上学期期末考试化学试卷.docx
- 广东省江门市新会区2024-2025学年九年级上学期物理期末卷.docx
- 广东省江门市新会区2024-2025学年七年级上学期1月期末历史试题.docx
- 广东省江门市新会区2024-2025学年七年级上学期数学期末试题.docx
- 广东省广州市从化区2024-2025学年九年级上学期期末考试化学试题.docx
- 广东省广州市海珠区2024-2025学年七年级上学期期末质量检测生物试题.docx
- 广东省广州市花都区2024-2025学年上学期七年级 英语期末试题.docx
- 广东省广州市荔湾区2024-2025学年八年级上学期期末数学试题.docx
- 广东省广州市荔湾区2024-2025学年七年级上学期1月期末考试数学试题.docx
最近下载
- 23G409 先张法预应力混凝土管桩 conv.docx VIP
- 工贸企业重大事故隐患检查与典型事故案例.pptx
- 220kV线路工程架线施工方案.docx
- 教学能手题库及答案.doc VIP
- 《儿童智力障碍》课件.ppt VIP
- DB64_T 2081.2-2024 主要蔬菜病虫害农药减施增效技术规程 第2部分:设施黄瓜.docx VIP
- 《GBT 959.2-1986 挡圈技术条件 钢丝挡圈》知识培训.pptx VIP
- 测试题(八)《监督执纪工作规则》案例分析题专项测试.pdf VIP
- DB64_T 2143.1-2025 危险化学品企业气象灾害防御安全管理规范 第1部分:总则.docx VIP
- 初二物理《质量》说课.pptx VIP
原创力文档


文档评论(0)