论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
安全
›
网络安全
›
网络安全——网络层安全协议(2)
网络安全——网络层安全协议(2)
东湖之滨
金牌会员
|
2024-6-21 13:41:11
|
显示全部楼层
|
阅读模式
楼主
主题
938
|
帖子
938
|
积分
2818
作者简介:一名云计算网络运维人员、每天分享网络与运维的技术与干货。
座右铭:低头赶路,敬事如仪
个人主页:网络豆的主页
目录
前言
一.IPSec体系结构
1.IPSec体系结构
2. IPSec驱动步伐
① IPSec驱动步伐
② IPSec工作流程
前言
本章将会讲解网络层的安全协议,了解IPSec体系结构,与工作原理。
一.IPSec体系结构
1.IPSec体系结构
IPSec(Internet协议安全)是一个工业标准网络安全协议,为IP网络通讯提供透明的安全服务,保护TCP/IP通讯免遭窃听和篡改,可以有用反抗网络攻击,同时保持易用性。
IPSec有两个根本目的:
①保护IP数据包安全。
②为反抗网络攻击提供防护步伐。
IPSec基于一种端到端的安全模式。这种模式有一个根本前提假设,就是假定数据通讯的传输前言是不安全的,因此通讯数据必须经过加密。
而把握加解密方法的只有数据流的发送端和接收端,两者各自尊责相应的数据加解密处理,而网络中其他只负责转发数据的路由器或主机无须支持IPSec。
该特性有助于企业用户在下列方案中乐成地设置IPSec。
(1)局域网:C/S模式,对等模式。
(2)广域网:路由器到路由器模式,网关到网关模式。
(3)远程访问:拨号客户机,专网对Internet的访问。
IPSec结合安全同盟、安全协议组和动态密钥管理三者来实现上述两个目的,如图所示,不仅能为企业局域网与拨号用户、域、网站、远程站点以及Extranet(外联网)之间的通讯提供强有力且机动的保护,而且还能用来筛选特定数据流。
IPSec(IP Security)协议是IETF安全工作组制定的一套可以用于IPv4和IPv6上的、具有互操作性的、基于密码学的安全协议。IPv4可选支持IPSec,IPv6必须支持IPSec。
IPSec提供的安全服务包括访问控制、无毗连的完整性、数据源头的认证、防重放功能、数据保密和一定的数据流保密等。IPSec协议产生的初志是办理Internet上IP传输的安全性问题,它包括从RFC2401到RFC2412的一系列RFC,界说了一套默认的、逼迫实施的算法,以包管不同的实施方案可以互通。
IPSec标准包罗了IP安全体系结构、IP认证AH头、IP封装安全载荷ESP和Internet密钥交换(IKE)4个焦点的根本规范,构成了一个完整的安全体系结构,如图所示。
(1)安全体系结构。包罗一样寻常的概念、安全需求和界说IPSec的技术机制。
(2)ESP协议。加密IP数据包的默认值、头部格式以及与加密封装相干的其他条款。
(3)AH协议。验证IP数据包的默认值、头部格式以及与认证相干的其他条款。
(4)加密算法。描述各种加密算法怎样用于ESP中。
(5)验证算法。描述各种身份验证算法怎样用于AH和ESP身份验证选项。
(6)密钥管理。描述因特网IETF标准密钥管理方案。其中IKE是默认的密钥主动交换协议。
(7)表明域DOI。是因特网统一协议参数分配权威机构中数字分配机制的一部分,它描述的值是预知的。包括相相互干各部分的标志符及运作参数。
(8)策略。决定两个实体之间能否通讯,以及怎样进行通讯。策略的焦点由三部分构成:SA、SAD、SPD。
SA(安全关联))表现了策略实施的具体细节,包括源/目的地点、应用协议、SPI(安全策略索引)等;SAD为进入和外出包处理维持一个活动的SA列表;SPD决定了整个VPN的安全需求。
2. IPSec驱动步伐
① IPSec驱动步伐
IPSec驱动步伐负责监视、筛选和IP通讯。它负责监视所有收支站的IP数据包,并将每个IP数据包与作为IP策略一部分的IP筛选器相匹配。一旦匹配乐成,IPSec驱动步伐通知IKE开始协商,图3-3为IPSec驱动步伐服务表现图。
协商乐成完成后,发送端IPSec驱动步伐执行以下步骤。
(1)从IKE处得到SA和会话密钥。
(2)在IPSec驱动步伐数据库中查找相匹配的出站SA,并将SA中的SPI插人IPSec包头。
(3)对数据包署名(完整性查抄);如果要求秘密,则另外加密数据包。
(4)将数据包伴随SPI发送IP层,然后进一步转发至目的主机。
接收端IPSec驱动步伐执行以下步骤。
(1)从IKE处得到会话密钥,SA和SPI。
(2)通过目的地点和SPI,在IPSec驱动步伐数据库中查找相匹配的人站SA。
(3)查抄署名,对数据包进行解密(如果是加密包的话)。
(4)将数据包递交给TCP/IP驱动步伐,然后再交给接收应用步伐。
② IPSec工作流程
IPSec的流程如下所述,为简单起见,本章假设这是一个Intranet例子,每台主机都有处于激活状态的IPSec策略。
(1)用户甲(在主机A上)向用户乙(在主机B上)发送一消息。
(2)主机A上的IPSec驱动步伐查抄IP筛选器,查看数据包是否必要以及必要受到何种保护。
(3)驱动步伐通知IKE开始协商。
(4)主机B上的IKE收到请求协商通知。
(5)两台主机创建第一阶段SA,各自天生共享“主密钥”。若两机在此前通讯中已经创建起第一阶段SA,则可直接进行第二阶段SA协商。
(6)协商创建第二阶段SA对:入站SA和出站SA。SA包括密钥和SPI。
(7) 主机A上的IPSec驱动步伐使用出站SA,对数据包进行署名(完整性查抄)与加密。
(8) 驱动步伐将数据包递交IP层,再由IP层将数据包转发至主机B。
(9)主机B网络适配器驱动步伐收到数据包并提交给IPSec驱动步伐。
(10)主机B上的IPSec驱动步伐使用入站SA,查抄署名完整性并对数据包进行解密。
(11)驱动步伐将解密后的数据包提交上层TCP/IP驱动步伐,再由TCP/IP驱动步伐将数据包提交主机B的接收应用步伐。
以上是IPSec的一个完整工作流程,虽然看起来很复杂,但所有操尴尬刁难用户是完全透明的。
创作不易,求关注,点赞,收藏,谢谢~
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
东湖之滨
金牌会员
这个人很懒什么都没写!
楼主热帖
《HarmonyOS开发 - 小凌派-RK2206开发 ...
VMware虚拟机安装黑群晖7.1
从0到1实现一套CICD流程之CD
大二C#实现酒店管理系统(C端展示、前 ...
当我们在聊「开源大数据调度系统Taier ...
ABP Framework 7.0 RC 新增功能简介 ...
MySQL视图
dotnet 6 为什么网络请求不跟随系统网 ...
MySQL8.0 优化器介绍(二)
[ARM 汇编]高级部分—ARM汇编编程实战 ...
标签云
存储
挺好的
服务器
快速回复
返回顶部
返回列表