ImageVerifierCode 换一换
格式:PPT , 页数:32 ,大小:2.29MB ,
资源ID:5828557      下载积分:10 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.docduoduo.com/d-5828557.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录   微博登录 

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(ip安全性与ipsec(简版).ppt)为本站会员(hwpkd79526)主动上传,道客多多仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知道客多多(发送邮件至docduoduo@163.com或直接QQ联系客服),我们立即给予删除!

ip安全性与ipsec(简版).ppt

1、IP安全性与IPSec,引言,IP级安全问题涉及三个功能领域: 认证 保密 密钥管理,IP安全性概要,1994年IAB(Internet Architecture Board)发表一份报告“Internet体系结构中的安全性”(RFC1636) 保护网络基础设施,防止非授权用户监控网络流量 需要认证和加密机制增强用户-用户通信流量。 1997年CERT(Computer Emergency Response Team)年报表明2500安全事故影响了150000站点。 IAB决定把认证和加密作为下一代IP的必备安全特性(IPv6) 幸运的是,IPv4也可以实现这些安全特性。,IPSec的应用,I

2、PSec提供对跨越LAN/WAN,Internet的通讯提供安全性 分支办公机构通过Internet互连。(Secure VPN) 通过Internet的远程访问。 与合作伙伴建立extranet与intranet的互连。 增强电子商务安全性。 IPSec的主要特征是可以支持IP级所有流量的加密和/或认证。因此可以增强所有分布式应用的安全性。,IPSec的好处,在防火墙或路由器中实现时,可以对所有跨越周界的流量实施强安全性。而公司内部或工作组不必招致与安全相关处理的负担。 在防火墙中实现IPSec可以防止IP旁路。 IPSec是在传输层(TCP,UDP)之下,因此对应用透明。不必改变用户或服务

3、器系统上的软件。 IPSec可以对最终用户透明。无须训练用户。 需要时IPSec可以提供个人安全性。这对非现场工作人员以及在一个组织内为一个敏感应用建立一个安全的虚拟子网是有用的。,路由应用,从一个授权的路由器广播一个新路由的出现 从一个授权的路由器广播相邻关系 从一个发出初始包的路由器发出一个重定向消息 一个路由更新不会被欺骗。,IP安全体系结构,RFC 1825: An overview of a security architecture RFC 1826: Description of a packet authentication extension to IP RFC 1828:

4、A specific authentication mechanism RFC 1827: Description of a packet encryption extension to IP RFC 1829: A specific encryption mechanism,IPSec 工作组织,IETF设立的IP Security Protocol Working Group Architecture Encapsulating Security Payload(ESP) Authentication Header (AH) Encryption Algorithm Authenticat

5、ion Algorithm Key Management Domain of Interpretation(DOI),体系结构,ESP协议,AH协议,加密算法,加密算法,DOI,密钥管理,IPSec的主要目标,期望安全的用户能够使用基于密码学的安全机制 应能同时适用与IPv4和IPv6, IPng. 算法独立 有利于实现不同安全策略 对没有采用该机制的的用户不会有副面影响,对上述特征的支持在IPv6中是强制的,在IPv4中是可选的。 这 两种情况下都是采用在主IP报头后面接续扩展报头的方法实现的。 认证的扩展报头称为AH(Authentication Header) 加密的扩展报头称为ESP

6、header (Encapsulating Security Payload) 体系结构:包括总体概念,安全需求,定义,以及定义IPSec技术的机制; ESP: 使用ESP进行包加密的报文包格式和一般性问题,以及,可选的认证; AH: 使用ESP进行包加密的报文包格式和一般性问题; 加密算法:描述将各种不同加密算法用于ESP的文档; 认证算法:描述将各种不同加密算法用于AH以及ESP认证选项的文档; 密钥管理:描述密钥管理模式; DOI: 其它相关文档,批准的加密和认证算法标识,以及运行参数等;,IPSec提供的服务,IPSec在IP层提供安全服务,使得系统可以选择所需要的安全协议,确定该服务

7、所用的算法,并提供安全服务所需任何加密密钥。 访问控制 连接完整性 数据源认证 拒绝重放数据包 保密性(加密) 有限信息流保密性,1、安全关联SA(Security Association),SA是IP认证和保密机制中最关键的概念。 一个关联就是发送与接收者之间的一个单向关系。 如果需要一个对等关系,即双向安全交换,则需要两个SA。 一个SA由一个Internet目的地址和一个安全变量SA索引SPI唯一标识。因此,任何IP包中,SA是由IPv4中的目的地址或IPv6头和内部扩展头(AH或ESP)中的SPI所唯一标识的。,SA由三个参数唯一确定:Security Parameters Index

8、(SPI):安全变量索引。分配给这个SA的一个位串并且只有本地有效。SPI在AH和ESP报头中出现,以使得接收系统选择SA并在其下处理一个收到的报文。 IP目的地址:目前,只允许单点传送地址;这是该SA的目标终点的地址,它可以是一个最终用户系统或一个网络系统如防火墙或路由器。 安全协议标识符:表明是AH还是ESP的SA,SA的参数,序数计数器:一个32位值用于生成AH或ESP头中的序数字段; 计数器溢出位:一个标志位表明该序数计数器是否溢出,如果是,将生成一个审计事件,并禁止本SA的进一步的包传送。 防回放窗口:用于确定一个入站的AH或ESP包是否是一个回放 AH信息:认证算法、密钥、密钥生存

9、期、以及与AH一起使用的其它参数 ESP信息:加密和认证算法、密钥、初始值、密钥生存期、以及ESP一起使用的其它参数 SA的生存期:一个时间间隔或字节记数,到时后一个SA必须用一个新的SA替换或终止,以及一个这些活动发生的指示。 IPSec协议模式:隧道、运输、统配符。 通路MTU:任何遵从的最大传送单位和老化变量,SA选择符,IP信息流与SA关联的手段是通过安全策略数据库SPD(Security Policy Database) 每一个SPD入口通过一组IP和更高层协议域值,称为选择符来定义。 以下的选择符确定SPD入口: 目的IP地址:可以是单地址或多地址 源地址:单地址或多地址 User

10、ID: 操作系统中的用户标识。 数据敏感级别: 传输层协议: IPSec协议(AH, ESP, AH/ESP) 源/目的端口 服务类型(TOS),Authentication Header,Next Header(8bits) Payload Length(8bits) Reserved (16bits) Security Parameters Index(32bits) Sequence Number Authentication Data(variable):一个变长字段,包含ICV(Integrity Check Value) 或 MAC,窗口与回放攻击检测,如果收到的包落在窗口中并且是

11、新的,其MAC被检查。如果该包已被认证,则对应的窗口项做标记。 如果接收包已到窗口右边并且是新的,其MAC被检查。如果该包一被认证,窗口向前运动,让该包的顺序号成为窗口的右端,对应的项做标记。 如果接收的包在窗口的左边,或认证失败,该包被丢弃,并做审计事件记录。,AH传输模式,AH隧道模式,封装安全负载ESP,格式 算法 3DES、RC5、IDEA、3IDEA、CAST、Blowfish,ESP传输与隧道模式,加密的TCP会话,两个主机之间的加密,基于隧道方式的VPN,加密隧道运送IP信息流,ESP的传输模式,ESP的隧道模式,SA的组合,传输邻接 循环嵌套,密钥管理,手工 自动 模块密钥管理协议MKMP(IBM) 简单Internet密钥管理协议SKIP(SUN) Internet安全关联密钥管理协议ISAKMP(NSA) OAKLEY密钥判定协议(Hilarie Orman),

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报