- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
abcdefghi abc def ghi abc TCP def TCP ghi TCP TCP Application data uvw TCP IP IPSec xyz TCP IP IPSec lmn TCP IP IPSec IP/IPSec Data in TCP/IPSec/IP 2. 安全关联(SA) 为使通信双方的认证/加密算法及其参数、密钥的一致,相互间建立的联系被称为安全组合或安全关联(Security Association)。 关联是发送方和接收方之间的单向关系,如果双向安全交换需要一个同级关系,那么就需要两个安全关联。 SA由一个三元组唯一地标识,该三元组为安全索引参数SPI、一个用于输出处理的目的IP地址(或用于输入处理的源IP地址)和协议(如AH或ESP)。 SPI是为了唯一标识SA而生成的一个32位整数。包含在AH头标和ESP头标中。有了SPI,相同源、目的节点的数据流可以建立多个SA。 3. 认证头标AH 认证(鉴别)头标AH(Authentication Header)提供无连接的完整性、数据源认证和抗重放保护服务。 4.加密头标ESP ESP(Encapsulating Security Payload)提供数据保密、无连接完整性服务。 ESP一般采用对称密码体制加密数据。 根据用户要求,该机制可以用来给传送层的段加密(如TCP、用户数据报协议——UDP或ICMP),或者给整个IP分组加密。前者叫作传送模式ESP,后者叫作隧道模式ESP。 图4-2 传送模式下IP报文加密 图4-3 隧道模式下IP报文加密 5.鉴别与保密的综合 鉴别与保密这两种IP安全机制可以综合运用,以传输要求保密和鉴别的IP分组。有两种综合方案可供选择。 先加密,后鉴别 在这种情况下,要鉴别整个IP分组,包括加密的和未加密的部分。 2) 软件式VPN 由生产厂商和协作厂商提供的VPN应用程序可执行加密、隧道建立与身份辨识,让用户通过VPN与企业内部网络相连。这种技术可使现有设备继续沿用,即将软件安装在现有的服务器上,不需变动网络组态。另外,程序可与现有的网络操作系统的身份辨识服务相连,可大幅简化VPN的管理工作。 3) 防火墙式VPN 许多企业以防火墙为Internet安全措施的核心,用来防范黑客的攻击。许多防火墙厂商已在它们的产品中支持VPN服务,保护用户的内部网络免于被未授权的用户侵入。一个良好的防火墙可以根据用户、应用程序和传输源辨识通信流。 这种作法的好处是现有网络架构保持不变,就可以管理VPN服务所用的接口,而且与原来管理防火墙时使用的接口相同。因为加密与建立隧道等VPN服务都是由软件来处理的,从而进一步提高了效能。 2. ?VPN的安全管理 同任何的网络资源一样,VPN也必须得到有效的管理,需要关注VPN的安全问题。目前所有的VPN设备都应用了相关的核心技术,这些技术包括隧道协议 (Tunneling)、资料加密 (Encryption)、认证 (Authentication)及存取控制 (Access Control)等。 (1) 隧道技术 隧道技术就是将原始报文在A地进行封装,到达B地后去掉封装,还原成原始报文,这样就形成了一条由A到B的通信隧道。隧道协议技术分为两种不同的类型。 端对端(End-to-End)隧道技术。从用户的PC延伸到用户所连接的服务器上。 点对点(Node-to-Node)隧道技术。主要是连接不同地区的局域网络。在局域网络内部传送的资料并不需做任何的变动。 (2) 加密技术 大部分VPN设备厂商都支持市场上主要的几种加密技术,像RSA Security公司的Rivest Cipher技术、DES及Triple-DES (三重DES)等。密钥长度的选择取决于许多因素,较明显的因素包括确保资料机密的重要性程度以及资料所流经的网络安全性等。 在VPN中,加密应只使用于特别敏感的交通,当有需要时才使用,或加装硬件加密模块,因为加密非常占用处理器资源,而且会影响速度性能。 一旦VPN采用加密技术后,系统也必须提供用户一套取得密钥的方法。最常见的几种密钥管理技术为PPP (Point-to-Point Protocol,点对点协议)中的加密技术。 ECP协议(Encryption Control Protoco
您可能关注的文档
最近下载
- 预制板桥梁吊装方案(完整版).docx
- 工程质量管理体系与保证措施.doc VIP
- 室外承插式铸铁给水管道锚固工作量的结算问题.pdf VIP
- 2025至2030中国稀土元素行业产业运行态势及投资规划深度研究报告.docx
- 统编版2025-2026学年上学期六年级语文上册第二单元基础达标卷(有答案).pdf VIP
- 学堂在线 新闻摄影 期末考试答案.docx VIP
- 某某游客中心建设项目初步设计(替代可研报告).doc VIP
- 学堂在线 研究生的压力应对与健康心理 期末考试答案.docx VIP
- 学堂在线 研究生的压力应对与健康心理 章节测试答案.docx VIP
- GBT50344-2019建筑结构检测技术标准.docx VIP
我们是专业写作机构,多年写作经验,专业代写撰写文章、演讲稿、文稿、文案、申请书、简历、协议、ppt、汇报、报告、方案、策划、征文、心得、工作总结代写代改写作服务。可行性研究报告,实施方案,商业计划书,社会稳定风险评估报告,社会稳定风险分析报告,成果鉴定,项目建议书,申请报告,技术报告,初步设计评估报告,可行性研究评估报告,资金申请报告,实施方案评估报告
文档评论(0)