虚拟专用网络教学课件.ppt

IPSec安全体系结构 与IPSec相关的标准 IPSec的模式 IPSec安全协议——ESP ESP机制通过将整个IP分组或上层协议部分(即传输层协议数据)封装到一个ESP载荷之中,然后对此载荷进行相应的安全处理,如加密处理、认证处理等,实现对通信的机密性或/和完整性保护。 加密算法和认证算法由SA指定。 根据ESP封装的载荷内容不同,将ESP分为两种模式: 传输(transport)模式:将上层协议部分封装到ESP载荷之中; 隧道(tunnel)模式:将整个IP分组封装到ESP载荷之中。 ESP传输模式 ESP传输模式封装示意图 ESP传输模式 优点: 内网的其他用户也不能理解通信主机之间的通信内容。 分担了网关的IPSec处理负荷。 缺点: 不具备对端用户的透明性,用户为获得ESP提供的安全服务,必须付出内存、处理时间等代价。 不能使用私有IP地址。 暴露了子网的内部拓扑。 ESP隧道模式 ESP隧道模式封装示意图 ESP隧道模式 优点: 保护子网中的所有用户都可以透明地享受由安全网关提供的安全保护。 子网内部可以使用私有IP地址。 子网内部的拓扑结构受到保护。 缺点: 增大了安全网关的处理负荷,容易形成通信瓶颈。 IPSec安全协议——AH 为IP包提供数据完整性、数据源身份认证和抗重放攻击服务; 利用MAC码实现认证,双方必须共享一个密钥 认证算法由SA指定 认证的范

文档评论(0)

1亿VIP精品文档

相关文档