IPSec VPN的原理与配置

目录

IPSec 是什么:

IPSec VPN 的应用场景:

IPSec架构:

安全联盟SA

IPSec传输模式

IPSec隧道模式

IPSec VPN的配置步骤(案例)

步骤:

项目需求:

案例TOPO图如下:

第一步:需要检查报文发送方和接收方之间的网络层可达性,确保双方只有建立IPSecVPN隧道才能进行IPSec通信。

第二步是定义数据流。

第三步是配置IPSec安全提议。

第四步是配置IPSec安全策略。

第五步是在一个接口上应用IPSec安全策略。

配置验证:


IPSec 是什么

IPSec(InternetProtocolSecurity)作为一种开放标准的安全框架结构,可以用来保证IP数据报文在网络上传输的机密性、完整性和防重放。企业对网络安全性的需求日益提升,而传统的TCP/IP协议缺乏有效的安全认证和保密机制。

IPSec VPN 的应用场景:

1、企业分支可以通过IPSecVPN接入到企业总部网络。
2、IPSec是IETF定义的一个协议组。通信双方在IP层通过加密、完整性校验、数据源认证等方式,保证了IP数据报文在网络上传输的机密性、完整性和防重放。
(1)机密性(Confidentiality)指对数据进行加密保护,用密文的形式传送数据。
(2)完整性(Dataintegrity)指对接收的数据进行认证,以判定报文是否被篡改。
(3)防重放(Anti-replay)指防止恶意用户通过重复发送捕获到的数据包所进行的攻击,即接收方会拒绝旧的或重复的数据包。
3、企业远程分支机构可以通过使用IPSecVPN建立安全传输通道,接入到企业总部网络。

IPSec架构:

1、IPSec不是一个单独的协议,它通过AH和ESP这两个安全协议来实现IP数据报文的安全传送。
IKE协议提供密钥协商,建立和维护安全联盟SA等服务。
2、IPSecVPN体系结构主要由AH(AuthenticationHeader)、ESPEncapsulatingSecurityPayload)和IKE(InternetKeyExchange)协议套件组成。
(1)AH协议:主要提供的功能有数据源验证、数据完整性校验和防报文重放功能。然而,AH并不加密所保护的数据报。
(2)ESP协议:提供AH协议的所有功能外(但其数据完整性校验不包括IP头),还可提供对IP报文的加密功能。
(3)IKE协议:用于自动协商AH和ESP所使用的密码算法。

安全联盟SA

1、安全联盟定义了IPSec对等体间将使用的数据封装模式、认证和加密算法、密钥等参数。
2、安全联盟是单向的,两个对等体之间的双向通信,至少需要两个SA。
3、SA(SecurityAssociation)安全联盟定义了IPSec通信对等体间将使用的数据封装模式、认证和加密算法、秘钥等参数。SA是单向的,两个对等体之间的双向通信,至少需要两个SA。如果两个对等体希望同时使用AH和ESP安全协议来进行通信,则对等体针对每一种安全协议都需要协商一对SA。
4、SA由一个三元组来唯一标识,这个三元组包括安全参数索引SPL(SecurityParameterIndex)、目的IP地址、安全协议(AH或ESP)。
5、建立SA的方式有以下两种:
(1)手工方式:安全联盟所需的全部信息都必须手工配置。手工方式建立安全联盟比较复杂,但优点是可以不依赖IKE而单独实现IPSec功能。当对等体设备数量较少时,或是在小型静态环境中,手工配置SA是可行的。
(2)IKE动态协商方式:只需要通信对等体间配置好IKE协商参数,由IKE自动协商来创建和维护SA。动态协商方式建立安全联盟相对简单些。对于中、大型的动态网络环境中,推荐使用IKE协商建立SA。

IPSec传输模式

1、在传输模式下,AH或ESP报头位于IP报头和传输层报头之间。
2、IPSec协议有两种封装模式:传输模式和隧道模式。
3、传输模式中,在IP报文头和高层协议之间插入AH或ESP头。传输模式中的AH或ESP主要对上层协议数据提供保护。
4、传输模式中的AH:在IP头部之后插入AH头,对整个IP数据包进行完整性校验。
5、传输模式中的ESP:在IP头部之后插入ESP头,在数据字段后插入尾部以及认证字段。对高层数据和ESP尾部进行加密,对IP数据包中的ESP报文头,高层数据和ESP尾部进行完整性校验。
6、传输模式中的AH+ESP:在IP头部之后插入AH和ESP头,在数据字段后插入尾部以及认证字段。

IPSec隧道模式

1、在隧道模式下,IPSec会另外生成一个新的IP报头,并封装在AH或ESP之前。
2、隧道模式中,AH或ESP头封装在原始IP报文头之前,并另外生成一个新的IP头封装到AH或ESP之前。隧道模式可以完全地对原始IP数据报进行认证和加密,而且,可以使用IPSec对等体的IP地址来隐藏客户机的IP地址。
3、隧道模式中的AH:对整个原始IP报文提供完整性检查

评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值