- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IPsec的发展及其在IPv6网络中的应用
IPsec 的发展及其在IPv6 网络中的应用
曾睿
中国联通北京分公司,北京(100038 )
E-mail:zengrui@
摘 要:本文首先分析了IPsec 的安全体系,并说明了新版IPsec 在安全协议、算法要求和
IKE 协议版本升级三个方面的变化,详细阐明了IPsec 的AH 和ESP 协议在IPv6 环境下的
实现方式,同时结合网络实际情况给出了IPsec 的部署建议,最后分析了IPsec 给IPv6 网络
带来的安全性增强。
关键词:IPv6 ,IPsec ,安全,AH ,ESP
中图分类号:TP393.08
1.IPsec安全体系及发展
IPsec 旨在为IPv4和IPv6提供可互操作的、高效的、基于密码技术的安全性,包括访问控
制、无连接的完整性、数据源认证、重放攻击的检测和抵御、机密性和有限的数据流机密性。
这些安全服务在IP层提供,为IP层之上的所有协议(包括IP协议本身)提供标准的安全保护。
IPsec使用两种安全协议来加强IP协议的安全性: IP认证头(Authentication Header ,AH )
协议和封装安全负载(Encapsulating Security Payload ,ESP )协议。AH协议定义了认证的应
用方法,提供数据源认证、无连接的完整性、以及一个可选的抗重放服务。ESP 协议
(RFC2406 )定义了加密和可选认证的应用方法,提供数据必威体育官网网址性、有限的数据流必威体育官网网址性、
数据源认证、无连接的完整性以及抗重放服务。为了实现AH和ESP 的功能,还要有相关的
密钥管理协议(如Internet密钥交换协议IKE )实现密钥的预共享。
IPsec可用来保护一条或多条路径:(a )一对主机之间,(b )一对安全网关之间,(c )
安全网关和主机之间。对于IPsec主机而言,必须支持(a )和(c );而对于IPsec安全网关,
则必须实现全部情形,因为有些情况下,安全网关是作为主机使用的。
AH协议和ESP协议都支持认证功能,但二者的保护范围存在着一定的差异。AH 的作用
范围是整个IP数据报,包括IP头和承载数据。而ESP认证功能的作用域只是承载数据,不包
括IP头。因此,从理论上讲,AH所提供认证的安全性要高于ESP 的认证服务。
实践经验表明,所有AH 的应用场合,均可使用ESP (ESP也可只提供完整性服务,不
提供机密性)。这样,ESP 自己已经能够支持所有的IPsec安全服务,ESP不能提供必要安全
服务的情形极少发生。因此,在RFC4301[1] 中,将对ESP 的支持定为“必须(MUST )”,而对
AH 的支持定为“可以(MAY )” 。
IPsec早期版本在RFC2401~RFC2409 中进行了规定。2005年12月,新版本的IPsec标准全
部制订完毕,包括RFC4301~RFC4309[1]-[9],全面替代了旧版本标准。与旧版本相比,新版IPsec
的主要不同体现以下三点:安全协议上的变化、算法要求的变化、IKE协议版本升级。
1.1 安全协议上的变化
IPsec 协议的基本结构未发生变化,但在一些参数定义上发生了变化。为适应 IPsec 新
的应用场景、提高性能和方便实现,新版IPsec 进行了一定的改进,包括前向(路由)和SPD
选择的分离、SPD 的多项变化、入站(inbound )SPD 缓存和出站(outbound )SPD 缓存等。
还新增加了一个数据库——对等体授权数据库(PAD ),该数据库为 SA 管理协议和 SPD
提供连接功能。
-1-
1.2 算法要求的变化
在新版IPsec 协议族中,RFC4305 对IPsec 中所使用的加密和认证算法进行了集中规定,
增加了一些新算法的要求,同时去掉了一些认为不安全的算法。
为方便表达,RFC4305 中增加了原来旧版IPsec 没有的一些程度术语定义,如下表:
您可能关注的文档
最近下载
- 光伏电站运行常见故障及技术解决方案.pdf VIP
- 军队文职考试《公共科目》试题与参考答案(2024年).docx VIP
- 生成式AI在小学英语课堂中的应用:教师教学决策优化研究教学研究课题报告.docx
- 初二物理导学案-全一册.pdf VIP
- 邮政企业快递企业安全生产重大事故隐患判定标准解读.pdf VIP
- 人民大2023学术规范和论文写作PPT第2章 选:论文选题与研究设计.pptx VIP
- 2025年中国食品级碳酸氢钠数据监测报告.docx
- 能源与动力工程研究教授——程林同志事迹材料— .doc VIP
- 高中物理竞赛-话题5:多质点在动态多边形顶点的相遇问题和多解问题.doc VIP
- 《提升基层干部管理能力》课件.ppt VIP
文档评论(0)