- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
11.5传输模式和隧道模式
11.1 IP安全概述 IPSec提供的安全机制: 鉴别 保证收到的数据包的确是由数据包头所标识的数据源 发来的,且数据包在传输过程中未被篡改。 必威体育官网网址性 保证数据在传输期间不被未授权的第三方窥视。 密钥管理 解决密钥的安全交换。 IPSec的安全机制包括3个基本协议: AH(Authentication Header,认证首部)协议 :为IP包提供信息源验证和完整性保证 ESP(Encapsulating Security Payload,封装安全载荷)协议 :提供加密保证,也提供认证功能。 IKE(Internet Key Exchange密钥交换)协议 :提供双方交流时的共享安全信息。 IPSec提供的安全服务 IPSec的应用 IPSec优点 对于应用层透明 可以对个人用户提供安全性 为穿越局域网边界的通信提供安全保障。 对用户端透明 11.2 IPv4和IPv6 IPv4报头格式: IPv6报头格式: 11.3 IPSec安全体系结构 11.4 安全关联 SA是IPSec的一个关键概念,是IPSec的基础,AH协议和ESP协议的执行依赖于SA. 安全关联SA是发送者和接受者之间的一种单向关系,是通信双方之间对某些要素的一种协定,如IPSec协议的使用、密钥算法、密钥、密钥的生存周期等。 安全关联数据库SAD SAD由一系列SA元组组成, 每个元组用于定义与每个SA相关联的参数值 。如: 序列号溢出标记 、反重播窗口 、AH信息 、ESP信息 、SA的有效期 、IPSec协议工作模式 、路径最大传输单元MTU。 一个SA是由三个参数来惟一标识的: 安全参数索引SPI:分配给该SA的32位标识符,其位置在AH和ESP的首部,作用是使接收实体在收到数据时能够选择在哪个SA下进行处理。 目的IP地址:即SA中接收实体的目的端IP地址,该地址可以是终端用户系统地址,也可以是防火墙或安全网关等网络设备的地址。 安全协议标识符:说明SA使用的协议是AH协议还是ESP协议。 安全策略数据库SPD 安全策略决定了为一个包提供的安全服务以及以什么方式提供。包括: 要保护什么样的通信数据(被保护对象); 采用何种手段如何保护通信数据(处理方法)。 安全策略以某种数据结构存储在数据库中。 每个SPD项通过IP和上层协议字段值的集合来定义。 11.5 传输模式和隧道模式 传输模式 传输模式保护的是IP载荷。 隧道模式 隧道模式保护的是整个IP包。 11.6认证头(Authentication Header) AH协议 为IP提供数据完整性 防止传输过程中对数据包内容的修改。 数据源身份验证(鉴别) 防止地址欺骗攻击。 一些有限的抗重播服务 防止消息重放攻击。 不保证任何的机密性 AH协议的认证采用报文认证码(MAC),因此通信双方需要共享一个密钥。 1)AH格式 认证数据: 由MAC算法产生的消息鉴别码或截短的消息鉴别码组成 求MAC时算法的输入如下: IP数据包头:只包括在传输期间不变的字段或接受方可预测的字段,其余不定的字段全置为0; AH头字段::除“鉴别数据”字段外其他的所有字段,“鉴别数据”字段被置为0; IP数据包中的所有的上层协议数据。 2)AH传输模式和隧道模式 11.7 ESP( Encapsulating Security Payload)封装安全载荷协议 提供必威体育官网网址性和反重播服务 包括数据包内容的必威体育官网网址性和有限的流量必威体育官网网址性。 可选:提供数据完整性和鉴别服务。 是一个通用的、易于扩展的安全机制 协议定义同具体的算法是分开的。 1)ESP格式 2)ESP传输模式和隧道模式 11.8 SA的组合 一个SA不能同时使用AH和ESP两种保护措施,只能使用AH或ESP之一。 需为同一数据流建立多个SA以实现所需的安全服务,称这种多个SA序列为“SA集束”。 保证数据包的安全传输,需要认证和加密服务相结合。 SA的组合 11.9 IKE协议 因特网密钥交换(Internet Key Exchange,IKE)协议 是目前IPSec唯一正式确认的密钥交换协议。通过这个协议。可以协商和建立密钥,以后通信双方可以使用这个密钥来对它们之间交换的数据进行加密,从而保证数据传输安全。 OAKLEY SKEME ISAKMP IKE IKE描述了安全参数协商的两个独立阶段。 通信双方间建立一个已通过身份验证和安全保护的通道; 用这个通过了验证和安全保护的通道为另一个不同的协议如IPSec协商安全服务。 IPSec 配置 AH传输模式 AH隧道模式 ESP传输模式 ESP隧道模式
您可能关注的文档
最近下载
- 大麦EK318.操作手册.C01.220905.pdf
- 五马先生纪年.docx VIP
- 急救与心理技能(视频课)知到课后答案智慧树章节测试答案2025年春中南大学.docx VIP
- 应急救援员国家职业技能标准(2019年版).pdf VIP
- 场地设计作图题-一级建筑师场地设计(作图题)真题精选.docx VIP
- 小学环境教育:校园内水体污染调查与水质保护实践教学研究课题报告.docx
- 阿迪达斯(Adidas)品牌现状分析与二次增长战略规划.pptx
- 人教版七年级上册数学一元一次方程计算题及应用题.docx VIP
- 人教版2025八年级上册英语Unit3 same or different单元复习课件.pptx VIP
- 濒危古树评估与抢救保护技术规程.docx VIP
文档评论(0)