Internet基礎設施安全
《Internet基礎設施安全》由會員分享,可在線閱讀,更多相關《Internet基礎設施安全(108頁珍藏版)》請在裝配圖網上搜索。
1、5.1 Internet安 全 概 述v5.1.2 Internet安 全 問 題 Internet安 全 主 要 包 括 : (1)如 何 防 止 敏 感 信 息 被 隨 意 地 訪 問 ; (2)如 何 保 護 網 絡 及 其 資 源 , 以 防 黑 客 的 蓄 意 破 壞 。 敏 感 信 息 在 網 絡 上 以 兩 種 形 式 存 在 , 即 存 儲 在 物 理 介 質 (如 硬 盤 或 內 存 )上 , 或 以 數(shù) 據 包 的 形 式 在 網 絡 線 路 上 傳 播 。 這 兩 種 信 息 形 式 為 攻擊 內 部 網 上 的 用 戶 提 供 了 諸 多 機 會 , 它 涉 及 網 絡
2、 安 全 問 題 , 破 壞 網 上信 息 有 六 種 方 法 : 第 一 : 數(shù) 據 包 探 測 器 ; 第 二 : IP欺 騙 ; 第 三 : 口 令 襲 擊 ; 第 四 : 把 敏 感 的 內 部 信 息 發(fā) 布 到 外 界 ; 第 五 : 中 間 人 (Man-in-the-middle)襲 擊 ; 第 六 : Deny of Service (DoS)拒 絕 服 務 攻 擊 。 5.1.2 Internet安 全 問 題 數(shù) 據 包 探 測 器 IP欺 騙 口 令 襲 擊 敏 感 信 息 發(fā) 布 中 間 人 襲 擊 DoS攻 擊 5.1.3 安 全 范 圍 的 建 立 Interne
3、t安 全 主 要 包 括 : (1)安 全 方 案 的 重 要 部 分 是 設 置 網 絡 防 火 墻 (2)網 絡 安 全 策 略 的 核 心 是 控 制 網 絡 傳 輸 和 用 途 周 邊 網 絡 1.多 周 邊 網 絡 2.有 最 遠 周 邊 3.內 部 周 邊 和 最 近 周 邊 三 種 類 型 5.1.3 安 全 范 圍 的 建 立 安 全 設 計 1.了 解 敵 人 2.計 算 開 銷3.假 設 鑒 別 4.控 制 秘 密5.關 注 人 為 因 素 6.了 解 系 統(tǒng) 弱 點7.限 制 訪 問 權 限 8.了 解 環(huán) 境9.限 制 確 信 10.記 住 物 理 安 全 性11.安
4、全 普 及 人 員 和 用 戶 都 應 考 慮 每 個 改 變 對 安 全 的 影 響 ,要 進 行 全 面 考 慮 , 并 探 討 服 務 可 能 進 行 的 操 作 。12.針 對 電 子 商 務 的 特 點 而 提 出 的 新 的 安 全 需 求 : (1)身 份 的 真 實 性 (2)信 息 的 完 整 性 (3)信 息 的 保 密 性 (4)訪 問 可 控 性 ( 5) 抗 抵 賴 性 5.1.4 安 全 措 施 及 解 決 方 案一 個 行 之 有 效 的 安 全 措 施 是 從 檢 測 網 絡 中 的 威 脅 、 安 全 裝置 和 脆 弱 性 入 手 , 圍 繞 下 述 幾 個
5、方 面 進 行 保 護 : 辦 公 地 點 ; 工 作 站 ; 服 務 器 ; 網 絡 打 印 機 等 外 設 ; 電 纜 與 外 界 的 聯(lián) 接 器 。 本 質 上 , Internet的 安 全 性 只 能 通 過 提 供 下 面 兩 方 面 的 安 全 服 務 來達 到 : 訪 問 控 制 服 務 用 來 保 護 計 算 和 聯(lián) 網 資 源 不 被 非 授 權 使 用 ; 通 信 安 全 服 務 用 來 提 供 認 證 , 數(shù) 據 機 要 性 與 完 整 性 和 各 通 信端 的 不 可 否 認 性 服 務 。 5.2 DNS的 安 全 性v5.2.2 DNS的 關 鍵 概 念 域 名
6、空 間 (Domain Name Space) 在 實 際 運 用 中 , DNS可 以 看 成 是 一 個 主 機 名 (Names)的 分 布 式數(shù) 據 庫 。 這 里 提 到 的 分 布 式 是 指 在 Internet上 的 單 個 站 點 不 能 擁 有所 有 的 信 息 。 每 個 站 點 (如 大 學 中 的 系 、 校 園 、 公 司 或 公 司 中 的 部門 )保 留 它 自 己 的 信 息 數(shù) 據 庫 , 并 運 行 一 個 服 務 器 程 序 供 Internet上 的 其 他 系 統(tǒng) (客 戶 程 序 )查 詢 。 這 些 主 機 名 建 立 了 一 個 反 方 向 的
7、 邏輯 樹 形 結 構 , 稱 之 為 域 名 空 間 (Domain Name Space)。 可 以 形 象地 說 , 域 名 空 間 就 是 由 Internet上 眾 多 的 DNS服 務 器 中 的 數(shù) 據 記 錄組 成 。 頂 級 域 (Top Level Domain) DNS域 的 根 域 (root domain)是 由 NIC統(tǒng) 一 管 理 , 它 也 負 責 分派 全 球 范 圍 內 的 域 名 。 在 根 域 下 面 的 子 域 , 類 似與 .com, .org, .edu等 , 就 稱 為 頂 級 域 。 5.2 DNS的 安 全 性 正 向 映 射 和 反 向 映
8、 射 空 間 在 上 面 提 到 了 DNS有 正 向 映 射 和 反 向 映 射 兩 種 功 能 , 這 兩 種功 能 導 致 了 兩 個 命 名 空 間 : 一 個 正 向 映 射 空 間 首 先 分為 .com, .edu等 頂 級 域 , 它 們 可 以 劃 分 成 各 個 不 同 的 子 域 , 子 域又 可 以 繼 續(xù) 分 成 下 一 層 子 域 , 等 等 , 它 們 負 責 從 域 名 到 IP地 址 的映 射 ; 另 一 個 反 向 映 射 空 間 中 , 所 有 的 IP組 成 一 個 叫 做 arpa. in-addr的 頂 級 域 , 然 后 再 根 據 IP層 層 細
9、 分 。 域 (Domain) 域 名 空 間 中 每 一 個 節(jié) 點 以 及 節(jié) 點 下 面 的 樹 枝 構 成 了 一 個 域(Domain), 也 就 是 說 , 域 名 空 間 中 一 棵 邏 輯 子 樹 稱 為 域 (Domain)。而 每 一 個 節(jié) 點 或 者 域 (domain)都 可 以 細 分 為 多 個 子 域 (subdomain), 也 就 是 多 條 樹 枝 。 一 般 來 說 , 一 個 domain中 的 映射 關 系 是 由 一 臺 主 機 服 務 器 負 責 。 5.2 DNS的 安 全 性 區(qū) 域 (Zone) 一 般 來 說 域 名 空 間 的 一 部
10、分 如 果 存 有 數(shù) 據 庫 記 錄 并 且 這 些 記錄 是 由 一 個 特 殊 的 區(qū) 域 文 件 管 理 , 這 一 部 分 域 名 空 間 就 可 以 稱 為一 個 區(qū) 域 (Zone)。 簡 單 來 講 , 一 個 區(qū) 域 (zone)就 是 一 棵 獨 立 管 理的 域 名 空 間 的 子 樹 。 精 確 點 來 說 , 每 個 zone由 一 個 名 字 服 務 器負 責 。 名 字 服 務 器 (Name Servers) 名 字 服 務 器 能 夠 高 速 緩 存 域 名 樹 的 任 何 一 部 分 信 息 , 一 般 一個 區(qū) 域 擁 有 一 臺 包 含 區(qū) 域 中 所
11、有 主 機 信 息 的 名 字 服 務 器 , 該 名 字服 務 器 也 可 稱 為 授 權 (authoritative)名 字 服 務 器 , 也 稱 為 主 名 字 服務 器 (primary, master)。 顯 然 , 為 了 防 止 主 名 字 服 務 器 當 機 而 導 致 無 法 實 現(xiàn) 域 名 解 析 , 在 一 個 區(qū) 域 內 , 還 應 該 存 在 一 臺 或 多 臺 備用 名 字 服 務 器 (secondary, slave)。 5.2 DNS的 安 全 性 資 源 記 錄 (Resource Records, RRs) 在 DNS名 字 服 務 器 中 , 一 條
12、 信 息 就 是 一 個 資 源 記 錄 (RR), 每 一 個 資源 記 錄 都 有 一 種 與 之 相 關 聯(lián) 的 類 型 , 描 述 了 它 所 表 示 的 數(shù) 據 。 名 字 服 務 器中 所 有 的 信 息 都 是 以 RR格 式 保 存 , 該 格 式 被 用 在 DNS報 文 中 傳 送 信 息 。是 DNS報 文 的 關 鍵 組 成 部 分 。 名 字 服 務 器 (Name Servers) 解 析 器 就 是 一 個 位 于 服 務 器 和 客 戶 端 的 中 介 程 序 , 它 從 名 字 服 務 器 取得 信 息 來 響 應 客 戶 端 的 DNS請 求 。 這 里 有
13、 一 個 重 要 的 概 念 需 要 說 明 ,Resolvers和 Stub Resolvers是 不 同 的 概 念 。 Stub Resolvers是 客 戶 端 的 一個 程 序 庫 (例 如 UNIX下 的 gethostbyname, gethostbyaddr函 數(shù) ), 客 戶 端如 果 需 要 訪 問 DNS, 通 過 它 向 Resolvers發(fā) 送 DNS請 求 授 權 (Delegation) 每 一 個 域 (domain)可 以 根 據 需 要 細 分 成 多 個 子 域 (sub-domain), 這 樣 ,domain可 以 將 它 分 出 來 的 sub-do
14、main的 域 名 和 IP映 射 交 給 另 一 部 機 器 管理 , 這 個 動 作 就 稱 為 授 權 (delegation) 5.2 DNS的 安 全 性v5.2.3 DNS體 系 結 構 圖 5-1 DNS的 層 次 組 織 5.2 DNS的 安 全 性 圖 5-2 zone和 domain的 區(qū) 別 示 意 圖 5.2 DNS的 安 全 性v5.2.4 DNS工 作 原 理 DNS報 文 圖 5-3 DNS查 詢 和 響 應 報 文 的 一 般 格 式報 文 ID: 2字 節(jié) 標 志 ( 參 數(shù) ) : 2字 節(jié)問 題 數(shù) : 2字 節(jié) 回 答 數(shù) : 2字 節(jié)授 權 資 源 記
15、 錄 數(shù) : 2字 節(jié) 額 外 資 源 記 錄 數(shù) : 2字 節(jié)查 詢 問 題 ( 可 變 長 )回 答 ( 資 源 記 錄 數(shù) , 可 變 長 )授 權 ( 可 變 長 )額 外 信 息 ( 可 變 長 ) 5.2 DNS的 安 全 性 DNS報 文 的 類 型 , 需 要 的 服 務 圖 5-4 DNS報 文 首 部 的 標 志 字 段QR opcode AA TC RD RA (zero) rcode1 4 1 1 1 1 3 4 5.2 DNS的 安 全 性QR: 1bit字 段 , 0表 示 查 詢 報 文 , 1表 示 響 應 報 文 。 Opcode: 0表 示 標 準 查 詢
16、, 1表 示 反 向 查 詢 , 2表 示 服 務 器 狀 態(tài) 請 求 , 5表 示 動 態(tài)更 新 。 AA: “ 授 權 回 答 (Authoritative Answer)”, 由 響 應 服 務 器 填 寫 , 一 般 來 說 , 該 位置 位 表 示 響 應 來 自 授 權 的 名 字 服 務 器 , 不 置 位 表 示 響 應 來 自 cache。 TC: 表 示 相 應 數(shù) 據 包 可 截 斷 , 原 因 如 5.2.1節(jié) 所 述 。 RD: 表 示 期 待 遞 歸 , 在 查 詢 報 文 中 填 寫 , 在 響 應 報 文 中 返 回 。 該 標 志 告 訴 服 務器 必 須 處
17、 理 這 個 查 詢 , 如 果 被 請 求 的 服 務 器 沒 有 對 應 的 授 權 回 答 , 它 需 要 返 回給 客 戶 端 一 個 能 解 答 該 查 詢 的 其 他 名 字 服 務 器 列 表 。 RA: 表 示 可 用 遞 歸 , 如 果 服 務 器 支 持 遞 歸 查 詢 , 在 響 應 中 置 位 。 一 般 來 說 , 除了 根 服 務 器 , 都 應 該 支 持 遞 歸 查 詢 。 Zero: 必 須 為 0. Rcode: 返 回 碼 。 0表 示 沒 有 差 錯 , 3表 示 名 字 差 錯 。首 部 標 志 后 面 的 四 個 16bit的 字 段 說 明 最 后
18、 四 個 變 長 字 段 包 含 的 條 目 數(shù) 。 5.2 DNS的 安 全 性 查 詢 問 題 字 段 中 可 能 包 含 一 個 或 者 多 個 問 題 , 但 是 通 常 只 有 一 個 。每 個 問 題 的 格 式 是 一 樣 的 , 如 圖 5-5。 查 詢 名 ( 可 變 長 ) 查 詢 類 型 ( 2字 節(jié) ) 查 詢 類 ( 互 聯(lián) 網 =1) : 2字 節(jié) 圖 5-5 DNS查 詢 報 文 中 問 題 部 分 的格 式 查 詢 名 ( 可 變 長 )查 詢 類 型 ( 2字 節(jié) ) 查 詢 類 ( 互 聯(lián) 網 =1) : 2字 節(jié)圖 5-5 DNS查 詢 報 文 中 問 題
19、 部 分 的 格 式 5.2 DNS的 安 全 性 一 些 常 用 的 類 型 和 查 詢 類 型 , 查 詢 類 型 是 類 型 的 一 個 超 集(Superset)。 最 常 用 的 類 型 是 A, 也 就 是 期 望 獲 得 查 詢 名 的 IP地 址 , 對于 反 向 查 詢 , 期 望 獲 得 一 個 IP地 址 對 應 的 域 名 , 則 為 PTR類 型 。 表 5-1 DNS問 題 和 響 應 的 類 型 值 和 查 詢 類 型 值名 字 數(shù) 值 描 述 類 型 查 詢 類 型ANSCNAMEPTRHINFOMXSOA 1251213156 IP地 址名 字 服 務 器規(guī)
20、范 名 稱指 針 記 錄主 機 信 息郵 件 交 換 記 錄區(qū) 域 授 權 開 始 . .AXFR或 ANY 252255 對 區(qū) 域 交 換 的 請 求對 所 有 記 錄 的 請 求 . 5.2 DNS的 安 全 性DNS資 源 記 錄 (RR)格 式 圖 5-6 DNS資 源 記 錄 (RR)格 式域 名類 型 : 1字 節(jié) 類 (常 為 1): 1字 節(jié)生 存 時 間 ( TTL)資 源 數(shù) 據 長 度 資 源 數(shù) 據 5.2 DNS的 安 全 性 DNS資 源 數(shù) 據 (RDATA)幾 種 常 用 的 資 源 記 錄 中 的 資 源 數(shù) 據 格 式 : A, MX, PTR, SOA,
21、 NS。 這幾 種 資 源 數(shù) 據 是 DNS查 詢 的 基 本 類 型 。(1)A資 源 記 錄 記 錄 的 是 IP地 址 , 因 此 它 的 資 源 數(shù) 據 項 只 有 IP地 址 一 項內 容 。(2)MX是 郵 件 交 換 記 錄 , 它 的 資 源 數(shù) 據 項 包 含 兩 項 內 容 : preference, exchange。 Preference是 一 個 16bit的 整 數(shù) 的 優(yōu) 先 級 , 表 示 了 在同 一 個 管 理 者 下 , 同 類 型 的 MX記 錄 中 該 記 錄 的 優(yōu) 先 級 。Exchange記 錄 的 是 在 該 區(qū) 域 下 將 要 執(zhí) 行 郵
22、件 交 換 的 主 機 的 域 名 。(3)PTR是 反 向 查 詢 指 針 記 錄 , 資 源 數(shù) 據 只 包 含 ptrdname項 , 它 表 示對 應 某 個 IP地 址 的 本 區(qū) 域 的 域 名 。(4)NS是 域 名 服 務 器 記 錄 , 資 源 數(shù) 據 中 只 包 含 nsdname項 , 它 為 給 定 的 某 個 域 指 定 域 名 服 務 器 。(5)SOA比 較 復 雜 , 它 表 示 某 個 區(qū) 域 名 字 服 務 器 記 錄 描 述 的 開 始 。 它的 資 源 數(shù) 據 項 的 格 式 見 圖 5-7。 5.2 DNS的 安 全 性+-+-+-+-+-+-+-+-
23、+-+-+-+-+-+-+-+-+/ MNAME /+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+/ RNAME /+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| SERIAL |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| REFRESH |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| RETRY |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| EXPIRE | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| MINIMUM |+-+-+-+-+-+-+-+
24、-+-+-+-+-+-+-+-+-+圖 5-7 SOA資 源 記 錄 的 資 源 數(shù) 據 項 格 式 5.2 DNS的 安 全 性 DNS區(qū) 域 文 件 (zone file) 區(qū) 域 文 件 中 每 一 行 的 格 式 為 : name class record_type data name指 正 在 處 理 的 主 機 名 , 比 如 說 查 詢 報 文 中 的 要 求 地 址 翻譯 的 主 機 名 , 任 何 沒 有 以 點 號 結 尾 的 主 機 名 在 后 面 添 加 域 名 ,class一 般 都 為 IN, Internet地 址 。 區(qū) 域 文 件 包 含 了 這 么 四 個
25、方 面 的 內 容 : 區(qū) 域 中 所 有 節(jié) 點 的 認 證 數(shù) 據 ( 也 就 是 地 址 轉 換 等 信 息 ) 區(qū) 域 內 頂 節(jié) 點 的 數(shù) 據 : 描 述 代 表 子 區(qū) 域 的 數(shù) 據 訪 問 子 區(qū) 域 服 務 器 的 數(shù) 據 。 5.2 DNS的 安 全 性Line Zone Data File1:2:3:4:5:6:7:8:9: 10:11:12: .hostsecurensservmail ININININININ SOANSMXAAA .131.87.24.3131.87.24.1131.87.24.4 .:serial number:refresh time:retr
26、y time:expire time:time to live圖 5-8 一 個 簡 單 的 區(qū) 域 文 件 內 容 5.2 DNS的 安 全 性 DNS查 詢 過 程 圖 5-9 一 個 解 析 器 查 詢 的 過 程 實 例 5.2 DNS的 安 全 性v5.2.5 DNS欺 騙 (DNS spoofing)1 .誤 導 目 的 地 址 某 個 用 戶 需 要 telnet到 某 一 個 服 務 器 A上 , telnet客 戶 程 序 自 動 地 通 過 解析 器 (resolver)向 本 地 DNS名 字 服 務 器 請 求 地 址 翻 譯 , 攻 擊 者 提 供 給 用 戶 一 條
27、虛 假 DNS響 應 , 讓 解 析 器 認 為 是 來 自 本 地 DNS名 字 服 務 器 的 正 確 響 應 , 于 是用 戶 得 到 的 地 址 翻 譯 結 果 (IP地 址 )是 一 個 偽 造 的 地 址 , 接 著 , 用 戶 在 telnet客戶 端 輸 入 帳 號 密 碼 , 當 然 , 他 認 為 他 現(xiàn) 在 已 經 連 接 在 服 務 器 A上 。 不 幸 的 事 情發(fā) 生 了 , 他 并 不 是 連 接 在 服 務 器 A上 , 而 是 連 接 在 一 個 攻 擊 者 偽 造 的 IP地 址 上 ,當 然 , 這 時 telnet連 接 會 中 斷 , 用 戶 可 能
28、重 新 進 行 telnet連 接 , 這 次 他 正 確 地連 上 了 A服 務 器 , 他 可 能 會 忽 視 剛 才 發(fā) 生 的 情 況 , 因 為 telnet斷 線 是 一 件 再 正常 不 過 的 事 情 了 。 于 是 , 攻 擊 者 輕 易 地 得 到 了 該 用 戶 的 帳 號 密 碼 。2 .DNS緩 存 中 毒 (DNS Cache Poisoning) DNS名 字 服 務 器 為 了 提 高 查 詢 效 率 , 普 遍 使 用 了 高 速 緩 存 (cache)技 術 ,這 項 技 術 能 夠 帶 來 查 詢 的 高 效 率 , 但 是 也 給 攻 擊 者 提 供 了
29、 一 個 良 好 的 場 所 。 5.2 DNS的 安 全 性v5.2.6 DNS安 全 特 點 DNS的 安 全 和 大 家 一 般 認 為 的 網 絡 安 全 存 在 不 同 之 處 。 一 般 意 義 上的 網 絡 安 全 , 特 別 關 注 于 傳 輸 安 全 , 例 如 IPSec技 術 , 以 保 證 信 息 在Internet上 傳 送 時 不 為 攻 擊 者 所 截 獲 , 要 不 就 是 關 注 于 操 作 系 統(tǒng) 或 者協(xié) 議 的 漏 洞 , 防 止 黑 客 利 用 這 些 漏 洞 攻 擊 。 但 是 DNS它 的 關 注 點 不 在傳 輸 上 面 , 因 為 DNS的 內
30、 容 并 不 需 要 保 密 , 而 協(xié) 議 的 漏 洞 , 按 照 ISC (Industrial Security Committee)創(chuàng) 始 人 Paul Vixie的 說 法 : 歷 史 上 幾乎 所 有 計 算 機 或 者 計 算 機 安 全 的 漏 洞 都 不 在 于 協(xié) 議 或 者 基 本 加 密 算 法的 漏 洞 , 而 是 在 于 實 現(xiàn) 過 程 的 錯 誤 。 DNS安 全 關 注 的 應 該 是 : 如 何 保證 收 到 的 DNS報 文 是 可 信 任 、 如 何 判 斷 該 報 文 是 否 完 整 、 如 何 保 證 附加 字 段 的 信 息 是 值 得 信 任 的
31、。 5.2 DNS的 安 全 性v5.2.7 DNS安 全 問 題 的 解 決 方 案 從 前 述 對 DNS幾 種 攻 擊 方 法 的 分 析 中 知 道 , DNS系 統(tǒng) 之 所 以 容 易受 到 欺 騙 的 一 個 最 根 本 的 原 因 就 是 DNS服 務 器 或 者 解 析 器 無 法 分 辨 出DNS報 文 來 源 的 真 偽 以 及 無 法 分 辨 出 DNS報 文 是 否 被 修 改 過 。 解 決 問題 應 該 從 源 頭 解 決 , 因 此 , DNSSEC的 根 本 目 標 就 是 保 護 DNS查 詢 報文 的 數(shù) 據 完 整 性 和 數(shù) 據 源 的 正 確 性 。
32、它 主 要 采 用 的 機 制 是 非 對 稱 加 密機 制 和 數(shù) 字 簽 名 機 制 。 加 密 和 簽 名 是 網 絡 安 全 傳 輸 的 一 個 基 本 特 點 和 要 求 。 采 用 何 種 加密 算 法 和 策 略 、 以 及 采 用 何 種 數(shù) 字 簽 名 機 制 能 夠 更 有 效 , 更 安 全 是 很重 要 的 。 DNSSEC采 用 非 對 稱 加 密 算 法 中 的 公 鑰 加 密 機 制 以 及 基 于Hash函 數(shù) 的 數(shù) 字 簽 名 技 術 , 在 某 些 特 殊 場 景 下 , DNSSEC也 采 用 共享 密 鑰 和 MAC機 制 來 保 證 消 息 完 整
33、性 。 5.3 IPSec安 全 協(xié) 議v5.3.2 IPSec體 系 結 構 5.3 IPSec安 全 協(xié) 議IPsec的 處 理 5.3 IPSec安 全 協(xié) 議v5.3.3 安 全 聯(lián) 結 (Security Association SA) 定 義 安 全 聯(lián) 結 (Security Association, SA)是 兩 個 應 用 IPsec實 體 (主機 、 路 由 器 )間 的 一 個 單 向 邏 輯 連 接 , 是 與 給 定 的 一 個 網 絡 連 接 或一 組 連 接 相 關 的 安 全 信 息 參 數(shù) 的 集 合 , SA為 在 它 之 上 所 攜 帶 的 業(yè)務 流 提
34、供 安 全 保 護 , 決 定 保 護 什 么 、 如 何 保 護 以 及 誰 來 保 護 通 信 數(shù)據 。 SA用 一 個 三 元 組 (安 全 參 數(shù) 索 引 SPI、 目 的 IP地 址 、 安 全 協(xié) 議 )唯 一 標 識 。 模 式 1.傳 輸 模 式 2.隧 道 模 式 。 5.3 IPSec安 全 協(xié) 議 IP頭 TCP頭 數(shù) 據IP頭 IPsec頭 TCP頭 數(shù) 據IP頭 IPsec頭 IP頭 TCP頭 數(shù) 據 (1)傳 輸 模 式 下 , 安 全 協(xié) 議 頭 (AH/ESP)緊 跟 在 IP頭 及 其 選 項 之 后 ,并 位 于 其 它 上 層 協(xié) 議 頭 之 前 (如 T
35、CP/UDP)。 (2)在 隧 道 模 式 下 , 安 全 聯(lián) 結 等 同 于 用 安 全 聯(lián) 結 保 護 一 條 IPIP隧 道 。在 隧 道 模 式 下 的 IP報 文 有 一 個 外 層 IP頭 , 它 定 義 了 IPsec協(xié) 議 處 理 的 終點 , 同 時 還 有 一 個 內 層 IP頭 , 它 定 義 了 這 個 IP報 文 的 最 終 信 宿 的 地 址 。安 全 協(xié) 議 頭 界 于 外 層 IP頭 與 內 層 IP頭 之 間 。 如 果 采 用 的 是 AH協(xié) 議 , 那么 能 保 護 外 層 IP頭 的 部 分 信 息 和 所 有 內 層 運 載 的 數(shù) 據 ; 如 果 是
36、 ESP協(xié)議 , 那 么 只 保 護 所 有 內 層 運 載 的 數(shù) 據 , 而 不 保 護 外 層 IP頭 信 息 。原 始 的 IP包傳 輸 模 式 受 保 護 的 包隧 道 模 式 受 保 護 的 包 5.3 IPSec安 全 協(xié) 議安 全 聯(lián) 結 數(shù) 據 庫 1.介 紹 IPSec協(xié) 議 規(guī) 范 給 出 了 一 個 外 在 特 性 的 模 板 , 該 模 板 包 含 兩 個 名 義上 的 數(shù) 據 庫 : 安 全 策 略 數(shù) 據 庫 (Security Policy Database)和 安 全 聯(lián)結 數(shù) 據 庫 (Security Association Database)。2.安 全
37、 策 略 數(shù) 據 庫 制 定 安 全 策 略 , 首 先 要 檢 查 如 下 問 題 : (1) IPSec協(xié) 議 要 保 護 哪 些 資 源 ? (2) 這 些 資 源 防 備 哪 些 攻 擊 者 ? (3) 有 什 么 樣 的 攻 擊 手 段 ? (4) 采 取 什 么 具 體 協(xié) 議 和 算 法 最 經 濟 有 效 ? 5.3 IPSec安 全 協(xié) 議 在 確 定 了 這 些 問 題 的 基 礎 上 , 再 來 制 定 具 體 策 略 , 即 保 護 網 絡 資 源 避免 受 損 失 和 破 壞 的 方 法 。 通 常 有 兩 種 設 計 策 略 : 允 許 除 明 確 拒 絕 之 外
38、的 所 有 網 絡 通 信 。 拒 絕 除 明 確 允 許 之 外 的 所 有 網 絡 通 信 。 對 于 每 個 IP數(shù) 據 報 , 有 三 種 可 能 的 安 全 策 略 : 丟 棄 、 繞 過 IPSec處 理 和 經過 IPSec處 理 。 安 全 策 略 對 應 其 一 。 第 一 種 策 略 不 允 許 相 應 的 IP數(shù) 據 報 通 過 安全 網 關 , 或 者 不 允 許 它 被 遞 交 給 上 層 應 用 ; 第 二 種 策 略 允 許 發(fā) 送 沒 有 被 IPSec協(xié) 議 保 護 的 IP數(shù) 據 報 ; 第 三 種 策 略 要 求 相 應 的 IP數(shù) 據 報 必 須 被 I
39、PSec協(xié) 議 保 護 ,并 且 指 明 了 所 用 的 安 全 協(xié) 議 和 算 法 等 要 素 。IP數(shù) 據 報 特 征 處 理 策 略主 機 A到 主 機 B的 TCP報 文 用 IPSec協(xié) 議 保 護 該 類 報 文網 絡 C到 網 絡 D的 所 有 報 文 直 接 發(fā) 送從 網 絡 X來 的 所 有 報 文 丟 棄 5.3 IPSec安 全 協(xié) 議3.選 擇 符 可 以 采 用 的 選 擇 符 有 : 目 的 IP地 址 : 可 以 是 一 個 IP地 址 , 可 以 是 一 個 地址 范 圍 ,也 可 以 是 個 網 段 。 源 IP地 址 傳 輸 層 協(xié) 議 (如 TCP/UDP
40、) 傳 輸 層 的 源 和 目 的 端 口4.安 全 聯(lián) 結 庫 (1)對 于 輸 出 報 文 , 它 所 要 使 用 的 安 全 聯(lián) 結 由 安 全 策 略 指定 (2)對 于 輸 入 的 報 文 , 就 由 三 元 組 : 來 確 定 。 5.3 IPSec安 全 協(xié) 議一 個 安 全 聯(lián) 結 庫 應 含 如 下 內 容 : (1)所 使 用 的 安 全 協(xié) 議 : AH或 ESP。 (2)協(xié) 議 模 式 : 隧 道 或 傳 輸 模 式 。 (3)序 號 計 數(shù) 值 用 于 產 生 AH或 ESP頭 的 序 號 。 (4)序 號 溢 出 標 志 : 指 示 序 號 溢 出 的 情 況 。
41、(5)防 重 放 窗 口 : 由 一 個 32位 計 數(shù) 器 與 一 個 位 圖 組 成 , 用 來 檢 查 重放 報 文 。 (6)AH協(xié) 議 認 證 算 法 和 密 鑰 。 (7)ESP協(xié) 議 加 密 算 法 及 其 密 鑰 、 初 始 向 量 和 模 式 。 (8)ESP協(xié) 議 認 證 算 法 和 密 鑰 。 (9)生 存 期 。 生 存 期 有 兩 種 形 式 : 以 時 間 為 單 位 和 以 字 節(jié) 為 單 位 。 前 者 規(guī) 定 了 這 個 安 全 聯(lián) 結 的 有 效 使 用 時 間 ; 后 者 規(guī) 定 這 個 安 全 聯(lián)結 最 多 能 處 理 的 字 節(jié) 數(shù) (加 密 或 認
42、證 算 法 計 算 的 字 節(jié) 總 數(shù) )。 當 生 存期 滿 后 , 通 信 的 雙 方 可 以 協(xié) 議 商 生 成 一 個 新 的 安 全 聯(lián) 結 。 5.3 IPSec安 全 協(xié) 議 安 全 聯(lián) 結 和 密 鑰 管 理 1 .人 工 方 式 2. 自 動 方 式 5 SA與 多 播 5.3 IPSec安 全 協(xié) 議v5.3.4 認 證 頭 協(xié) 議 規(guī) 范 認 證 頭 協(xié) 議 介 紹 認 證 頭 (Authenication Header)協(xié) 議 保 護 IP數(shù) 據 庫 ,提 供 無 連 接 的 完 整 性 和 數(shù) 據 源 頭 的 認 證 (統(tǒng) 稱 為 認 證 ),以 及 防 止 “ 重
43、放 攻 擊 ” 服 務 。 SA用 一 個 三 元 組 (安 全 參數(shù) 索 引 SPI、 目 的 IP地 址 、 安 全 協(xié) 議 )唯 一 標 識 。 報 文 格 式 上 層 協(xié) 議 負 荷 長 度 保 留 字 段安 全 參 數(shù) 索 引 值 序 號認 證 數(shù) 據 5.3 IPSec安 全 協(xié) 議1.上 層 協(xié) 議 : 上 層 協(xié) 議 字 段 為 8比 特 , 定 義 了 緊 接 AH頭 的 上層 協(xié) 議 類 型 。2.負 荷 長 度 : 這 是 一 個 8位 的 字 段 , 其 值 等 于 AH頭 長 度 (以 32位 字 計 算 )減 去 2。 保 留 字 段 : 用 于 今 后 的 擴 充
44、 , 應 填 0。3.安 全 參 數(shù) 索 引 值 : SPI是 一 個 32位 的 值 , 用 以 區(qū) 分 那 些 目的 IP地 址 和 安 全 協(xié) 議 類 型 相 同 , 但 算 法 不 同 的 數(shù) 據 報 。4.序 號 : 序 號 為 32位 的 整 數(shù) , 它 代 表 一 個 單 調 遞 增 計 數(shù) 器 的值 。5.認 證 數(shù) 據 : 這 個 域 的 長 度 可 變 , 它 存 放 IP數(shù) 據 報 的 完 整 性校 驗 值 (ICV)。 5.3 IPSec安 全 協(xié) 議原 IP頭 (選 項 ) TCP 用 戶 數(shù) 據原 IP頭 (選 項 ) AH頭 TCP 用 戶 數(shù) 據原 始 的 IP
45、報 文認 證 范 圍 (除 可 變 字 段 外 ) 新 IP頭 (選 項 ) AH頭 原 IP頭 (選 項 ) TCP 用 戶 數(shù) 據 協(xié) 議 首 部 處 理 1.位 置 (1) 傳 輸 模 式 經 AH協(xié) 議 傳 輸 模 式 認 證認 證 范 圍 (除 可 變 字 段 外 )經 AH協(xié) 議 隧 道 認 證 (2) 隧 道 模 式 5.3 IPSec安 全 協(xié) 議2.算 法 一 致 性 要 求 3. 認 證 值 的 計 算 ( 1) 計 算 覆 蓋 的 范 圍 AH頭 的 ICV計 算 覆 蓋 如 下 區(qū) 域 : 在 傳 輸 過 程 中 , IP頭 中 那 些 不 變 字 段 , 或 是 盡管
46、 變 , 但 其 值 可 以 被 預 測 的 字 段 。 AH頭 和 可 能 的 填 充 字 節(jié) , 認 證 數(shù) 據 在 ICV計 算時 全 部 填 0。 上 層 協(xié) 議 數(shù) 據 , 這 些 數(shù) 據 在 傳 輸 過 程 中 不 會 發(fā)生 變 化 。 5.3 IPSec安 全 協(xié) 議( 2) 可 變 域 的 處 理在 傳 輸 過 程 中 , IP頭 和 它 的 選 項 可 能 發(fā) 生 改 變 : IP頭 IPv4頭 中 的 字 段 有 不 變 的 , 有 可 變 的 , 有 可 變 但 是 可 預 測 的 : 不 變 字 段 : 版 本 號 、 IP頭 長 度 、 數(shù) 據 報 總 長 、 標 識
47、 、 上 層 協(xié) 議 、 源 地址 、 目 的 地 址 (沒 有 源 選 徑 選 項 時 )。 可 變 但 可 預 測 的 字 段 : 目 的 地 址 (有 源 選 徑 選 項 時 )。 可 變 且 不 可 預 測 的 字 段 : 服 務 類 型 (TOS)、 標 志 、 生 存 期 、 頭 校 驗 和 。TOS: 盡 管 在 IP協(xié) 議 中 , TOS是 不 可 變 的 , 但 有 些 路 由 器 要 修 改 這 個 字段 的 值 。標 志 : 因 為 IP數(shù) 據 報 在 傳 輸 過 程 中 可 能 被 分 段 , 所 以 標 志 字 段 的 DF位 有 可 能 發(fā) 生 變 化 。生 存 期
48、 : 這 個 字 段 的 值 隨 經 過 的 路 由 器 而 變 化 , 因 此 也 不 可 預 測 。頭 校 驗 和 : 如 果 上 述 幾 個 字 段 發(fā) 生 變 化 , 它 的 值 自 然 隨 之 改 變 。 5.3 IPSec安 全 協(xié) 議 IP選 項 在 IPv4中 , 每 一 選 項 都 被 視 為 一 個 整 體 , 所 以 盡 管 選項 的 類 型 和 長 度 沒 有 發(fā) 生 改 變 , 只 要 其 內 容 改 變 了 , 這一 選 項 都 被 認 為 是 可 變 的 。 對 于 這 種 情 況 , 在 計 算 ICV時 ,把 這 個 選 項 整 體 填 充 為 0。4. 填
49、充 處 理( 1) 認 證 數(shù) 據 填 充( 2) 包 長 填 充 5.3 IPSec安 全 協(xié) 議v5.3.5 安 全 封 裝 協(xié) 議 規(guī) 范 安 全 封 裝 協(xié) 議 介 紹 安 全 封 裝 協(xié) 議 (Encapsulating Security Payload)可 以 為 IP數(shù)據 報 提 供 幾 種 安 全 服 務 。 它 可 以 單 獨 使 用 , 也 可 以 與 AH協(xié) 議 一 起使 用 , 或 者 以 隧 道 方 式 嵌 套 使 用 。 報 文 格 式 安 全 參 數(shù) 索 引 SPI序 號 初 始 化 向 量載 荷 數(shù) 據填 充 數(shù) 據 填 充 項 長 度 上 層 協(xié) 議認 證 數(shù)
50、 據 (變 長 )(HMAC) 5.3 IPSec安 全 協(xié) 議1.安 全 參 數(shù) 索 引 : 與 AH協(xié) 議 一 樣 , 收 方 可 由 此 確 定 報 文 所 用 的 安 全 聯(lián) 結 。2.序 號 : 與 AH協(xié) 議 一 樣 , 這 一 序 號 也 是 一 個 遞 增 計 數(shù) 器 的 值 , 用 來 防 止重 放 攻 擊 。3.載 荷 數(shù) 據 : 載 荷 數(shù) 據 是 非 定 長 的 域 , 用 來 存 放 經 ESP協(xié) 議 處 理 過 的 數(shù) 據 ,這 些 數(shù) 據 所 屬 的 類 型 由 “ 下 一 協(xié) 議 頭 ” 字 段 定 義 。4.填 充 數(shù) 據 : 由 于 以 下 幾 個 原 因
51、, ESP需 要 填 充 字 段 :(1) 加 密 算 法 需 要 明 文 長 度 為 分 組 塊 長 度 的 整 數(shù) 倍 (2) 填 充 字 段 還 能 保 證 上 層 協(xié) 議 字 段 的 右 邊 界 以 4字 節(jié) 對 齊 。(3) 另 外 , 通 過 使 用 填 充 字 段 , ESP協(xié) 議 能 有 效 地 隱 藏 實 際 載 荷 的 長 度 ,從 而 提 供 一 定 的 流 量 保 密 性 。5.上 層 協(xié) 議 : 上 層 協(xié) 議 字 段 指 出 了 載 荷 數(shù) 據 所 包 含 的 內 容 。 6.認 證 數(shù) 據 : 認 證 數(shù) 據 是 ESP認 證 算 法 對 從 安 全 參 數(shù) 索
52、引 字 段 開 始 , 到 上層 協(xié) 議 字 段 為 止 的 所 有 數(shù) 據 進 行 認 證 的 結 果 。 5.3 IPSec安 全 協(xié) 議 報 文 處 理 1.協(xié) 議 頭 位 置 (1)傳 輸 模 式 (2)隧 道 模 式 原 IP頭 (選 項 ) TCP 用 戶 數(shù) 據 原 IP報 文原 IP頭 (選 項 ) ESP頭 TCP 用 戶 數(shù) 據 ESP尾 ESP認 證ESP協(xié) 議 加 密 范 圍ESP協(xié) 議 認 證 范 圍 (a) ESP傳 輸 模 式新 IP頭 (選 項 ) ESP頭 原 IP頭 (選 項 ) TCP 用 戶 數(shù) 據 ESP尾 ESP認 證ESP協(xié) 議 加 密 范 圍ES
53、P協(xié) 議 認 證 范 圍(b) ESP隧 道 模 式圖 5-16 安 全 聯(lián) 結 兩 種 模 式 下 的 ESP協(xié) 議 頭 位 置 5.3 IPSec安 全 協(xié) 議1.算 法 一 致 性 要 求 ESP協(xié) 議 所 涉 及 的 算 法 分 為 加 密 算 法 和 認 證 算 法 兩 類 ,由 相 應 的 安 全 聯(lián) 結 規(guī) 定 兩 種 算 法 實 施 細 節(jié) , 但 至 少 要 選取 一 種 算 法 。 ( 1) 加 密 算 法 ( 2) 認 證 算 法 5.3 IPSec安 全 協(xié) 議v5.3.6 SA的 使 用 SA的 組 合 方 式 1. “傳 輸 方 式 組 合 ” 圖 5-17 傳 輸
54、 方 式 組 合 5.3 IPSec安 全 協(xié) 議2. “嵌 套 隧 道 ” (1) 所 有 的 安 全 聯(lián) 結 隧 道 的 兩 個 終 點 都 分 別 一 樣 (如 圖 5-18示 )。內 外 隧 道 協(xié) 議 可 以 是 AH或 ESP, 但 一 般 來 說 內 外 層 的 安 全 協(xié) 議 不會 相 同 , 如 同 是 AH或 ESP協(xié) 議 。 5.3 IPSec安 全 協(xié) 議 (2) 安 全 聯(lián) 結 有 一 個 共 同 的 終 點 。 內 外 層 隧 道 協(xié) 議 可 以 是 AH或 ESP協(xié) 議 。 5.3 IPSec安 全 協(xié) 議 (3) 安 全 聯(lián) 結 沒 有 一 個 共 同 的 終
55、點 。 內 外 層 隧 道 協(xié) 議 可 以 是 AH或ESP協(xié) 議 。 5.3 IPSec安 全 協(xié) 議 對 于 以 傳 輸 方 式 組 合 的 SA, 只 有 一 種 實 用 順 序 : 由 于 傳 輸 方 式的 AH保 護 了 上 層 協(xié) 議 數(shù) 據 和 部 分 IP頭 數(shù) 據 , 當 AH與 ESP一 起 使 用時 , AH應 該 緊 接 在 IP頭 后 , 并 位 于 ESP之 前 。 這 時 , AH保 護 了ESP所 加 密 的 數(shù) 據 , IP包 結 構 如 圖 5-21所 示 。 與 此 相 對 的 是 , 在 嵌 套 隧 道 組 合 方 式 下 , 可 以 有 多 種 多 樣
56、 的 組 合 順序 。 IP頭 AH頭 ESP頭 TCP頭 用 戶 數(shù) 據 圖 5-21 加 密 后 IP包 結 構 5.3 IPSec安 全 協(xié) 議自 到 協(xié) 議 端 口 策 略1.1.1.1 2.2.2.2 任 意 值 任 意 值 隨 HMAC-MD5使 用 的 傳 送 AH 使 用 SA實 例A的 SPD 自 目 的 地 協(xié) 議 SPI SA記 錄1.1.1.1 2.2.2.2 AH 10 MD5密 鑰A的 外 出 SADB 5.3 IPSec安 全 協(xié) 議RA的 SPD自 到 協(xié) 議 端 口 策 略 通 道 目 的 地1.1.1/24 2.2.2/24 任 意 值 任 意 值 隨 3D
57、ES使 用 的 通 道 ESP 6.6.6.6RA的 外 出 SADB源 目 的 地 協(xié) 議 SPI SA記 錄5.5.5.5 6.6.6.6 ESP通 道 11 168位 的 3DES密 鑰RB的 SPD自 到 協(xié) 議 端 口 策 略 通 道 入 口 1.1.1/24 2.2.2/24 任 意 值 任 意 值 3DES ESP 5.5.5.5RB的 進 入 SADB源 目 的 地 協(xié) 議 SPI SA記 錄5.5.5.5 6.6.6.6 ESP 11 168位 3DES密 鑰 5.3 IPSec安 全 協(xié) 議B的 SPD自 到 協(xié) 議 端 口 策 略2.2.2.2 1.1.1.1 AH 任
58、意 值 隨 HMAC-MD5使 用 的 傳 送 AHB的 進 入 SADB源 目 的 地 協(xié) 議 SPI SA記 錄1.1.1.1 2.2.2.2 AH 10 HMAC-MD5密 鑰在 RA與 RB之 間 傳 送 的 IP包 結 構 如 圖 5-23所 示 :新 IP頭 ESP頭 原 IP頭 AH頭 TCP頭 用 戶 數(shù) 據 ESP尾 5.3 IPSec安 全 協(xié) 議v5.3.7 IPsec協(xié) 議 處 理 過 程 外 出 處 理 1.丟 棄 丟 棄 數(shù) 據 包 , 并 記 錄 出 錯 信 息 。2.繞 過 IPsec給 數(shù) 據 包 添 加 IP頭 , 然 后 發(fā) 送 。3.應 用 IPsec查
59、 詢 SAD, 確 定 是 否 存 在 有 效 的 SA。 5.3 IPSec安 全 協(xié) 議(1)存 在 有 效 的 SA, 則 取 出 相 應 的 參 數(shù) , 將 數(shù) 據 包 封 裝 ( 包 括 加 密 、 驗 證 ,添 加 IPsec頭 和 IP頭 等 ) , 然 后 發(fā) 送 。AH輸 出 包 處 理 過 程 : AH頭 定 位 : 在 傳 輸 模 式 下 , AH頭 插 在 IP頭 和 上 層 協(xié) 議 頭 之 間 ; 在 隧 道 模式 下 , AH頭 在 整 個 原 IP數(shù) 據 報 之 前 。發(fā) 送 方 對 IP包 計 算 認 證 數(shù) 據 ICV, 并 將 結 果 放 入 輸 出 包 的
60、 認 證 數(shù) 據 字 段 隨 包發(fā) 送 。ESP輸 出 包 處 理 過 程 : ESP頭 定 位 : 在 傳 輸 模 式 下 , ESP插 在 IP頭 和 上 一 層 協(xié) 議 頭 之 間 ; 在 隧 道模 式 下 , ESP頭 在 整 個 原 IP數(shù) 據 報 之 前 。 包 加 密 : a)封 裝 : 把 數(shù) 據 封 裝 到 ESP的 有 效 負 載 字 段 傳 輸 模 式 只 封 裝 上 層 協(xié) 議 數(shù) 據 ; 隧 道 模 式 封 裝 整 個 原 IP數(shù) 據 報 。 b)加 密 : 使 用 由 SA指 定 的 密 鑰 和 加 密 算 法 對 上 述 結 果 加 密 。如 果 在 ESP中 選
61、 定 了 認 證 選 項 , 發(fā) 送 方 對 IP包 計 算 認 證 數(shù) 據 ICV, 并 將 結 果放 入 輸 出 包 的 認 證 數(shù) 據 字 段 隨 包 發(fā) 送 。必 要 時 進 行 分 段 。 5.3 IPSec安 全 協(xié) 議 (2) 尚 未 建 立 SA, 策 略 管 理 模 塊 啟 動 或 觸 發(fā) IKE協(xié) 商 , 協(xié) 商 成 功 后按 1中 的 步 驟 處 理 , 不 成 功 則 應 將 數(shù) 據 包 丟 棄 , 并 記 錄 出 錯 信 息 。 (3)存 在 SA但 無 效 , 策 略 管 理 模 塊 將 此 信 息 向 IKE通 告 。 請 求 協(xié) 商新 的 SA, 協(xié) 商 成 功
62、 后 按 1中 的 步 驟 處 理 , 不 成 功 則 應 將 數(shù) 據 包 丟 棄 ,并 記 錄 出 錯 信 息 。 進 入 處 理 對 于 進 入 數(shù) 據 包 , IPsec協(xié) 議 先 根 據 包 中 目 的 IP地 址 、 安 全 協(xié) 議 和SPI查 詢 SAD, 如 得 到 有 效 的 SA, 則 對 數(shù) 據 包 進 行 解 封 (或 還 原 ),再 查 詢 SPD, 驗 證 為 該 數(shù) 據 包 提 供 的 安 全 保 護 是 否 與 策 略 配 置 的相 符 。 如 相 符 , 則 按 SA中 指 定 的 算 法 進 行 解 密 (用 ESP協(xié) 議 時 )并 重新 構 造 原 IP數(shù)
63、據 報 格 式 , 然 后 將 還 原 后 的 數(shù) 據 包 交 給 TCP層 或 轉 發(fā) 。如 不 相 符 , 或 要 求 應 用 IPsec但 沒 有 用 于 此 會 話 的 SA存 在 , 或 SA 無 效 , 則 將 數(shù) 據 包 丟 棄 , 并 記 入 日 志 。 5.3 IPSec安 全 協(xié) 議v5.3.8 AH協(xié) 議 與 ESP協(xié) 議 比 較 認 證 服 務 : AH協(xié) 議 和 ESP協(xié) 議 都 提 供 認 證 服 務 功 能 。 AH協(xié) 議 是 專 門 用 以提 供 認 證 服 務 ; ESP協(xié) 議 的 認 證 服 務 是 它 的 選 項 , 主 要 為 了 防 止 對 協(xié) 議 的
64、“ 剪 貼 ” 攻 擊 。 ESP提 供 的 認 證 服 務 范 圍 要 比 AH的 窄 , 即 ESP頭 以 前 的IP報 文 部 分 不 會 被 保 護 ; 而 AH協(xié) 議 認 證 了 幾 乎 所 有 的 IP報 文 字 段 。 保 密 服 務 : AH協(xié) 議 不 提 供 保 密 服 務 , 當 不 需 要 保 密 或 者 法 律 不 允 許 保 密的 情 況 下 , AH協(xié) 議 是 一 種 恰 當 的 安 全 協(xié) 議 ; ESP主 要 用 于 數(shù) 據 保 密 。 當使 用 隧 道 方 式 時 , 位 于 兩 個 安 全 網 關 間 的 使 用 ESP保 護 的 安 全 聯(lián) 結 還 可 以
65、提 供 一 定 的 流 量 保 密 性 。 使 用 隧 道 方 式 時 , 由 于 內 層 的 IP包 被 加 密 , 所 以隱 藏 了 報 文 的 實 際 源 頭 和 終 點 。 更 進 一 步 的 是 , ESP使 用 的 填 充 字 節(jié) 隱 藏了 報 文 的 實 際 尺 寸 , 從 而 更 進 一 步 地 隱 藏 了 這 個 報 文 的 外 在 特 性 。 當 網 絡中 的 移 動 用 戶 使 用 動 態(tài) 地 址 , 使 用 隧 道 方 式 的 安 全 聯(lián) 結 穿 過 安 全 網 關 時 , 也 有 類 似 的 通 信 流 的 保 密 性 。 當 然 , 如 果 安 全 聯(lián) 結 的 粒
66、度 越 細 , 那 么 這 種安 全 服 務 就 越 脆 弱 (對 于 流 量 分 析 的 情 況 )。 防 止 重 放 : AH協(xié) 議 和 ESP協(xié) 議 都 有 防 止 重 放 的 功 能 。 只 要 收 方 決 定 使 用此 功 能 , AH協(xié) 議 的 此 項 功 能 就 可 靠 工 作 , 而 ESP協(xié) 議 必 須 要 有 認 證 機 制的 配 合 , 此 項 功 能 才 起 作 用 。 5.3 IPSec安 全 協(xié) 議v5.3.9 IPsec的 實 現(xiàn) 機 制 訪 問 控 制 數(shù) 據 源 驗 證 無 連 接 完 整 性 和 抗 重 播 機 密 性 和 有 限 的 業(yè) 務 流 機 密 性 5.3 IPSec安 全 協(xié) 議v5.3.10 IPSec的 應 用 IPSec與 其 它 安 全 機 制 的 聯(lián) 系 與 比 較 2. 數(shù) 據 源 驗 證1.網 絡 地 址 轉 換 器 (NAT) 網 絡 地 址 轉 換 器 NAT (Network Address Translation)是 用 于 解決 全 球 IP地 址 資 源 匱 乏 和 對 外 隱 藏 企 業(yè) 內 部 IP地 址 的
- 溫馨提示:
1: 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
2: 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
3.本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
5. 裝配圖網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- EXCEL基礎教程
- 一個小村莊的故事 (2)(教育精品)
- 液壓-第5章液壓控制閥(流量控制閥)(6)課件
- 項目6波形發(fā)生電路分析及應用教學課件 中職 高教版 模擬電子技術基礎與仿真(Multisim10)
- 企業(yè)產權規(guī)章制度
- 四知、私心(范曄)
- “AMT-Group”管理咨詢案例分析大賽
- 典型零件的數(shù)控銑削加工工藝PPT課件
- 第三單元第八課財政與稅收ppt課件新人教版必修1圖
- 2022年世界精神衛(wèi)生日營造良好環(huán)境-共助心理健康班會全文PPT
- 南昌(國際)青年旅舍
- 服務設計培訓教程
- 銀行卡營銷策劃方案
- 安全生產培訓三
- ISO9001標準培訓教程