IPSEC难点痛点详解

1. IPSEC VPN

ipsec是一种基于网络层,应用密码学的安全通信协议族,目的是在网络环境ipv4,ipv6提供灵活的安全传输服务

ipsec vpn 基于ipsec构建在IP层实现的安全虚拟专用网

2. IPSEC的安全服务

1> 机密性

2> 完整性

3> 数据源鉴别

4> 重传保护

5> 不可否认性

3.IP协议的技术协议架构

ipsec有两个安全封装协议

1> ESP

a. 加密算法

b. 鉴别算法

机密性,完整性。可用性

2>  AH

a. 鉴别算法

完整性 可用性 

b. 密钥管理与分发协议

架构

IKE                  

a. 协商工作协议以及工作模式       ESP AH

b. 协商加密和鉴别算法

c. 密钥参数的协商--密钥产生算法,密钥有效期,密钥分发者身份认证,密钥长度,认证算法

两种工作模式

a. 传输模式

b.  隧道模式

两个通信协议

a.  ESP 封装安全载荷

b. AH 鉴别头

密钥管理协议

a. IKE

     阶段1

      1. 主模式

      2. 野蛮模式

      阶段2

       1. 快速模式

两个数据库

a. 安全策略数据库 SPD

b. 安全管理数据库 SAD

解释域

负责运行

传输模式

使用场景

主机之间端到端安全通信’

通信问题已经解决,需要IP SEC 解决安全问题

封装结构

 隧道模式

使用场景

私网之间的安全通信

通信问题已经解决,需要ipec解决安全问题

封装结构

如果遇到既有安全也有通信问题的场景

a. 用ipsec的隧道模式

b. 用其他隧道协议+ ipsec的传输模式

AH     

鉴别头 协议号51

安全服务

数据源认证---通过计算机验证码时加入一共享密钥来实现,和ospf的认证类似

数据抗重放---AH 包头中的序列号

数据完整性---hash算法,校验hash值来实现

没有机密性,没有使用加密算法

传输模式

 隧道模式

AH头部结构

 做认证时候对于易变值是不做认证的,IP包中TTL和TOS是不参与认证的

ESP

协议号50

安全服务

数据完整性

数据源认证

数据抗重做

数据机密性

数据流保护

传输模式

隧道模式 

ESP头部结构 

安全联盟 

  SA----- security association是通信对等体之间对某些要素的约定,通信双方符合SA约定的内容,就可以建立SA

SA的标识:安全参数索引  目的IP地址 安全协议号

有了SA之后对等体就可以进行安全通信了,SA 怎么建立

a. 静态

b. 动态

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
IPsec(Internet Protocol Security)是一种网络协议,可用于在Internet Protocol(IP)通信中实现安全性和保密性。以下是IPsec加密过程的详细解释。 IPsec分为两个主要部分:认证头(AH)和封装安全载荷(ESP)。 1. 认证头(AH):AH提供认证和完整性功能,确保数据的真实性和完整性。首先,源主机计算一个消息的散列值,然后将该散列值插入AH头,并根据预共享密钥对AH头进行加密和认证。接收方将使用相同的密钥对接收到的AH头进行解密和比较散列值,以验证数据的完整性和真实性。 2. 封装安全载荷(ESP):ESP提供了对数据进行加密和认证的能力。在发送数据之前,源主机使用预共享密钥对原始负载进行加密,并将加密后的负载插入到ESP头中。此外,源主机计算一个消息的散列值,并放置在ESP尾部,以用于进行认证。接收方使用相同的密钥对接收到的ESP头进行解密,并对解密后的负载进行验证。如果解密后的数据和散列值与接收方计算的值相匹配,则认为数据是安全的。 IPsec加密步骤如下: 1. 首先,源主机将应用数据传送到网络层,目标IP地址被识别。 2. 发送方在网络层将IPsec策略应用到要发送的数据。 3. IPsec协议在参与通信的源和目标主机之间建立安全通道。 4. 数据被封装在ESP头中,并进行加密和认证。 5. 加密后的数据通过互联网传输。 6. 接收方通过互联网接收到加密的数据。 7. 接收方对数据进行解密和认证,验证数据的完整性。 8. 解密后的数据被传送给目标应用程序进行处理。 通过IPsec加密过程,数据的机密性、完整性和真实性得到了保护。它提供了一种安全的通信方法,以防止攻击者对数据进行窃听、篡改和伪造。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值