IPsec的发展及其在IPv6网络中的应用.pdfVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IPsec的发展及其在IPv6网络中的应用

IPsec 的发展及其在IPv6 网络中的应用 曾睿 中国联通北京分公司,北京(100038 ) E-mail:zengrui@ 摘 要:本文首先分析了IPsec 的安全体系,并说明了新版IPsec 在安全协议、算法要求和 IKE 协议版本升级三个方面的变化,详细阐明了IPsec 的AH 和ESP 协议在IPv6 环境下的 实现方式,同时结合网络实际情况给出了IPsec 的部署建议,最后分析了IPsec 给IPv6 网络 带来的安全性增强。 关键词:IPv6 ,IPsec ,安全,AH ,ESP 中图分类号:TP393.08 1.IPsec安全体系及发展 IPsec 旨在为IPv4和IPv6提供可互操作的、高效的、基于密码技术的安全性,包括访问控 制、无连接的完整性、数据源认证、重放攻击的检测和抵御、机密性和有限的数据流机密性。 这些安全服务在IP层提供,为IP层之上的所有协议(包括IP协议本身)提供标准的安全保护。 IPsec使用两种安全协议来加强IP协议的安全性: IP认证头(Authentication Header ,AH ) 协议和封装安全负载(Encapsulating Security Payload ,ESP )协议。AH协议定义了认证的应 用方法,提供数据源认证、无连接的完整性、以及一个可选的抗重放服务。ESP 协议 (RFC2406 )定义了加密和可选认证的应用方法,提供数据必威体育官网网址性、有限的数据流必威体育官网网址性、 数据源认证、无连接的完整性以及抗重放服务。为了实现AH和ESP 的功能,还要有相关的 密钥管理协议(如Internet密钥交换协议IKE )实现密钥的预共享。 IPsec可用来保护一条或多条路径:(a )一对主机之间,(b )一对安全网关之间,(c ) 安全网关和主机之间。对于IPsec主机而言,必须支持(a )和(c );而对于IPsec安全网关, 则必须实现全部情形,因为有些情况下,安全网关是作为主机使用的。 AH协议和ESP协议都支持认证功能,但二者的保护范围存在着一定的差异。AH 的作用 范围是整个IP数据报,包括IP头和承载数据。而ESP认证功能的作用域只是承载数据,不包 括IP头。因此,从理论上讲,AH所提供认证的安全性要高于ESP 的认证服务。 实践经验表明,所有AH 的应用场合,均可使用ESP (ESP也可只提供完整性服务,不 提供机密性)。这样,ESP 自己已经能够支持所有的IPsec安全服务,ESP不能提供必要安全 服务的情形极少发生。因此,在RFC4301[1] 中,将对ESP 的支持定为“必须(MUST )”,而对 AH 的支持定为“可以(MAY )” 。 IPsec早期版本在RFC2401~RFC2409 中进行了规定。2005年12月,新版本的IPsec标准全 部制订完毕,包括RFC4301~RFC4309[1]-[9],全面替代了旧版本标准。与旧版本相比,新版IPsec 的主要不同体现以下三点:安全协议上的变化、算法要求的变化、IKE协议版本升级。 1.1 安全协议上的变化 IPsec 协议的基本结构未发生变化,但在一些参数定义上发生了变化。为适应 IPsec 新 的应用场景、提高性能和方便实现,新版IPsec 进行了一定的改进,包括前向(路由)和SPD 选择的分离、SPD 的多项变化、入站(inbound )SPD 缓存和出站(outbound )SPD 缓存等。 还新增加了一个数据库——对等体授权数据库(PAD ),该数据库为 SA 管理协议和 SPD 提供连接功能。 -1- 1.2 算法要求的变化 在新版IPsec 协议族中,RFC4305 对IPsec 中所使用的加密和认证算法进行了集中规定, 增加了一些新算法的要求,同时去掉了一些认为不安全的算法。 为方便表达,RFC4305 中增加了原来旧版IPsec 没有的一些程度术语定义,如下表:

文档评论(0)

qiaogao + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档