IPsec介绍

IPsec(Internet Protocol Security)是网络安全协议,用于保护IP数据包的完整性和机密性。它提供了两种安全机制:认证(Authentication Header, AH)和加密(Encapsulating Security Payload, ESP)。IPsec有两种运行模式:传输模式和隧道模式,分别用于End-to-End和Site-to-Site应用场景。安全联盟(SA)是IPsec的基础,由IKE协议管理,负责密钥协商和SA的建立与维护。" 137477700,11929937,H.264/AVC编码:解码参考帧的标记机制,"['视频编码', 'H.264', ' AVC', '解码器', '视频处理']
摘要由CSDN通过智能技术生成

目录

1. IPsec概述

2. 安全体系

2.1 Authentication Header(AH)

2.2 Encapsulating Security Payload(ESP)

2.3 Security association(SA)

3. 运行模式

3.1 传输模式

3.2 隧道模式

4 Security Association(SA)

4.1 SA概述

4.2 SA管理

4.3 IKE

4.4 IPsec与IKE

参考资料


1. IPsec概述

IPsec(Internet Protocol Security)是网络安全协议,运行在OSI模型的第三层(Internet Protocol,IP层),在VPN(virtual private networks)应用很广泛。

IPsec出现的原因是普通的IP层的报文并没有加密,存在安全上的隐患,所以在上世纪90年代提出了IPsec协议。

IPsec在IP层对报文提供安全服务。IPsec协议本身定义了如何在IP数据包中增加字段来保证IP包的完整性、 私有性和真实性,以及如何加密数据包。使用IPsec,数据就可以安全地在公网上传输,图 1是IPsec的一个使用场景:

图 1 IPsec使用场景
图 1 IPsec使用场景

 

IPsec协议及组件功能如图 2所示:

图 2 IPsec协议及组件

IPsec提供如下安全服务:

1. 数据机密性(Confidentiality):IPsec发送方在通过网络传输包前对包进行加密。

2. 数据完整性(Data Integrity):IPsec接收方对发送方发送来的包进行认证,以确保数据在传输过程中没有被篡改。

3. 数据来源认证(Data Authentication):IPsec在接收端可以认证发送IPsec报文的发送端是否合法。

4. 防重放(Anti-Replay):IPsec接收方可检测并拒绝接收过时或重复的报文。

 

IPsec发包流程如图 3 所示:

图 3 IPsec发包流程

 

IPsec收包流程如图 4 所示:

图 4 IPsec收包流程

2. 安全体系

IPsec提供了两种安全机制:认证和加密。认证机制使IP通信的数据接收方能够确认数据发送方的真实身份以及数据在传输过程中是否遭篡改。加密机制通过对数据进行加密运算来保证数据的机密性,以防数据在传输过程中被窃听。

IPsec的安全体系由验证头协议(Authentication Header ,AH)、安全封装协议(Encapsulating Security Payload ,ESP)及安全联盟(Security association,SA)三部分组成。

2.1 Authentication Header(AH)

AH(Authentication Header)是认证头协议(IP协议号为51),主要提供的功能有数据源验证、数据完整性校验和防报文重放功能,可选择的散列算法有MD5(Message Digest ),SHA1(Secure Hash Algorithm)等。AH插到标准IP包头后面,它保证数据包的完整性和真实性,防止黑客截断数据包或向网络中插入伪造的数据包。AH采用了hash算法来对数据包进行保护。AH没有对用户数据进行加密。

AH的报文头格式如图 5 所示:


图 5 AH格式

 

图 6 AH协议字段含义

其中,SPI(Secure Parameter Index,安全参数索引),是用于唯一标识SA的一个32比特数值。

当使用AH时,IP地址不能被NAT修改,否则hash值无效,进而不能满足数据来源确认的特性。

2.2 Encapsulating Security Payload(ESP)

ESP(

  • 3
    点赞
  • 15
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值