第三章 实验2 IPsec协议(课堂讲-全部).pptVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第三章 实验2 IPsec协议(课堂讲-全部)

为身份验证选择加密算法 在身份验证的时候要传输身份验证密钥,为了保证密钥的安全,可以选用两种加密算法加密传输的密钥,一种是SHA加密算法,采用160个二进制位,另一种是MD5加密算法,采用128个二进制位。 模式选择 如果将IPSEC用在局域网中,则应该选择“传送模式”; 如果将IPSEC用于广域网中,则应该选择“隧道模式”,并且指出对方计算机的IP地址。 模式选择 IPSEC的默认模式是“传送模式”,要改为“隧道模式”,需要用鼠标双击一个选中的IPSEC策略,在“IP安全规则”对话框中,选中“所有IP通信”,用鼠标点击“编辑”,在“编辑规则属性”对话框中,选择“隧道设置”选项栏,选中“隧道终点由此IP地址指定”,在IP地址处输入远端计算机的IP地址 ISAKMP载荷类型 通用载荷 安全关联载荷 建议载荷 变换载荷 密钥交换载荷 标识载荷 证书载荷 证书请求载荷 杂凑载荷 签名载荷 nonce载荷 通知载荷 删除载荷 厂商ID载荷 Internet密钥交换 交换阶段 交换模式 生成密钥信息 Oakley群 模式配置 混合认证 IKE IKE是一个混合协议,使用到三个不同协议的相关部分: -ISAKMP -Oakley密钥确定协议 -SKEME IKE实际定义了一个密钥交换,而ISAKMP仅仅提供了一个可由任意密钥交换协议使用的通用密钥交换框架 Internet 密钥两阶段协商 阶段1协商 ISAKMP通信双方建立一个ISAKMP SA,即用于保护双方后面的协商通信的一个协定 然后用这个ISAKMP SA为保护其它协议(如AH和ESP)建立SA的协商 阶段2协商 用于为其它安全服务,如AH和ESP建立SA 一个阶段1的SA可用于建立多个阶段2的SA Internet 密钥交换模式 主模式 野蛮模式 快速模式 新群模式 主模式 用于协商阶段1的SA 这种交换模式被设计成将密钥交换信息与身份、认证信息相隔离,便于保护什么信息 主模式 1-发起者发送一个封装有建议载荷的SA载荷,而建议载荷重又封装有变换载荷 2-响应者发送一个SA载荷,表明接受协商的SA的建议 3、4-发起者和接受者交换D-H公开值和各种辅助数据,如nonce。Nonce是计算共享密钥(用来生成加密密钥和认证密钥)所必须的 5、6-双方交换标识数据并认证D-H交换。这两个消息中传递的信息是加密的,用于加密的密钥由消息3-4中交换的密钥信息生成,所以身份信息受到保护 野蛮模式 在不需要保护身份信息时,用于协商阶段1的SA 这种交换模式允许同时传送与SA、密钥交换和认证相关的载荷。将这些载荷组合到一条消息中减少了消息的往返次数 野蛮模式 1-发起者发送一个封装有单个建议载荷的SA载荷,而建议载荷重又封装有变换载荷。在野蛮模式中,只提供带有一个变换的建议载荷,响应者可以选择接受或拒绝该建议。D-H公开值、需要的随机数和身份信息也在其中发送 2-响应者发送一个SA载荷,其中封装有一个包含发起者的建议和推荐的变换的建议载荷。 D-H公开值、需要的随机数和身份信息也在其中发送 3-发送者发送应用一致同意的认证函数生成的结果 快速模式 用于协商阶段2的SA,协商受到阶段1协商好的ISAKMP SA的保护 这种交换模式下交换的载荷都是加密的 新群(new group)模式 用于为D-H密钥交换协商一个新的群 这种交换模式受到阶段1协商好的ISAKMP SA的保护 IPSec和IKE小结 IPSec在网络层上提供安全服务:定义了两个协议AH和ESP IKE提供了密钥交换功能:利用ISAKMP提供的框架、以及Oakley和SKEME的密钥交换协议的优点 通过SA把两部分连接起来 已经发展成为Internet标准 IPSec和IKE小结 IPSec太复杂 - 协议复杂性,导致很难达到真正的安全性 - 管理和配置复杂,使得安全性下降 实现上的兼容性 攻击:DOS,网络层之下的协议、之上的协议的弱点 还在进一步完善 IPSec 配置和管理 WinXP IPSEC 配置 见《使用IPsec保证网络的安全性》和《在WindowsXP上配置IPsec》 Win2K IPSEC 配置 启用IPSEC策略 在Win 2000的计算机中,点击“开始”→“运行”,输入“MMC”,按确定;出现Windows的管理控制台界面,按“CTRL+M”键,在出现的对话框中点“添加”,在“添加独立的管理单元”对话框中,选中“IP安全策略管理”,点添加(如图);在“选择计算机”对话框中,选择“本地计算机”,表示管理现在正在使用的计算机,依次用鼠标按“完成”、“关闭”、“确定”按钮。 用鼠标点击“IP安全策略,在本地机器”,在右边的窗口中有三种预定的策略:

文档评论(0)

xcs88858 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8130065136000003

1亿VIP精品文档

相关文档