主頁 > 軟體設計 > IPSec基礎知識

IPSec基礎知識

2021-02-24 10:39:00 軟體設計

文章目錄

  • IPSec基礎知識
    • IPSec特性
    • IPSec組成部分
      • IPSec對等體
      • IPSec隧道
      • 安全聯盟(Security Association)
      • AH安全協議
        • AH包結構
      • ESP安全協議
        • ESP包結構
      • AH和ESP比較
    • 封裝模式
      • 傳輸模式
      • 隧道模式

IPSec基礎知識

IPSec (Internet 協議安全)是一個工業標準網路安全協議,為IP 網路通信提供透明的安全服務,保護TCP/IP 通信免遭竊聽和篡改,可以有效抵御網路攻擊,同時保持易用性,

IPSec通過在IPSec對等體間建立雙向安全聯盟,形成一個安全互通的IPSec隧道,來實作Internet 上資料的安全傳輸,

IPSec特性

1.訪問控制:通信對等體認證機制,對于通信的對等體進行認證,從而完成訪問控制功能,

2.無連接的完整性、資料來源驗證:通過報文認證,防止傳輸程序中資料被篡改,確保發出資料和接收資料的一致性,IPSec利用Hash函式為每個資料包產生–個加密校驗和,接收方在打開包前先計算校驗和,若包遭篡改導致校驗和不相符,資料包即被丟棄,驗證資料源,以保證資料來自真實的發送者(IP報文頭內的源地址),

3.防重放:通過AH或者ESP的防重放視窗結合認證,來抵御重放攻擊,確保每個IP包的唯一性,保證資訊萬一被截取復制后,不能再被重新利用、重新傳輸回目的地址,該特性可以防止攻擊者截取破譯資訊后,再用相同的資訊包冒取非法訪問權,

4.機密性(加密):通過ESP的加密功能以及ESP協議的報文填充功能來完成,在傳輸前,對資料進行加密,可以保證在傳輸程序中,即使資料包遭截取,資訊也無法被讀出,該特性在IPSec中為可選項,與IPSec策略的具體設定相關,

IPSec組成部分

IPSec包括認證頭協議AH(AuthenticationHeader)、封裝安全載荷協議ESP(Encapsulating Security Payload)、因特網密鑰交換協議IKE (Internet Key Exchange),用于保護主機與主機之間、主機與網關之間、網關與網關之間的一-個或多個資料流,

其中,AH和ESP這兩個安全協議用于提供安全服務,IKE協議用于密鑰交換,

IPSec對等體

IPSec用于在協商發起方和回應方這兩個端點之間提供安全的IP通信,通信的兩個端點被稱為IPSec對等體,其中,端點可以是網關路由器,也可以是主機,

IPSec隧道

IPSec為對等體間建立IPSec隧道來提供對資料流的安全保護,一對IPSec對等體間可以存在多條IPSec隧道,針對不同的資料流各選擇一條隧道對其進行保護,例如有的資料流只需要認證、有的需要認證和加密,

IPSec對資料的加密是以資料包為單位,而不是以整個資料流為單位,發送方對要保護的資料包進行加密封裝,在Internet上傳輸,接收方采用相同的引數對報文認證、解封
裝,以得到原始資料,

安全聯盟(Security Association)

定義:安全聯盟是要建立IPSec隧道的通信雙方對隧道引數的約定,包括隧道兩端的IP地址、隧道采用的驗證方式、驗證演算法、驗證密鑰、加密演算法、加密密鑰、共享密鑰以及生存周期等一系列引數,

安全聯盟由一個三元組來唯一標識:安全引數索引(SPI, Security Parameter Index) 、目的IP地址、安全協議號(AH或ESP) ,SPI是為唯一標識SA而生成的一個32位元的數值,它在IPSec頭中傳輸,

安全聯盟是IPSec的基礎,也是IPSec的本質,SA是通信對等體間對某些要素的約定,例如,使用哪種安全協議、協議的操作模式(傳輸模式和隧道模式)、加密演算法(DES和3DES)、特定流中保護資料的共享密鑰以及密鑰的生存周期等,對等體間需要通過手工配置或IKE協議協商匹配的引數才能建立起安全聯盟,

單向性:在兩個對等體之間的雙向通信,最少需要兩個安全聯盟來分別對兩個方向的資料流進行安全保護,入站資料流和出站資料流分別由入站SA和出站SA進行處理,如果希望同時使用AH和ESP來保護對等體間的資料流,則分別需要兩個SA,一個用于AH,另一個用于ESP,

AH安全協議

  • AH是一種基于IP的傳輸層協議,協議號為51,
  • 只能支持認證 ,不支持加密 ,
  • 對整個頭部進行認證,

AH對資料包和認證密鑰進行Hash計算,接收方收到帶有計算結果的資料包后,執行同樣的Hash計算并與原計算結果比較,傳輸程序中對資料的任何更改將使計算結果無效,這樣就提供了資料來源認證和資料完整性校驗,AH協議的完整性驗證范圍為整個IP報文,

AH包結構

在這里插入圖片描述

AH報文頭欄位含義:

欄位長度含義
下一頭部8位元標識AH報文頭后面的負載型別,傳輸模式下,是被保護的上層協議(TCP或UDP)或ESP協議的編號;隧道模式下,是IP協議或ESP協議的編號,注意:當AH與ESP協議同時使用時,AH報文頭的下一頭部為ESP報文頭,
負載長度8位元表示以32位元為單位的AH報文頭長度減2,預設為4,
保留欄位16位元保留將來使用,預設為0,
SPI32位元IPSec安全引數索引,用于標識有相同IP地址和相同安全協議的不同IPSec安全聯盟,
序列號32位元是一個從1開始的單項遞增的計數器,唯一地標識每一個資料包,用于防止重放攻擊,
認證資料一個變長欄位,長度為32位元的整數倍,通常為96位元,該欄位包含資料完整性校驗值 ICV(Integrity Check Value),用于接收方進行完整性校驗,可選擇的認證演算法有MD5、SHA1、SHA2、SM3,

ESP安全協議

ESP支持加密和認證,

ESP是一種基于IP的傳輸層協議,協議號為50,其作業原理是在每一個資料包的標準IP報頭后面添加一個ESP報文頭,并在資料包后面追加一個ESP尾(ESP Tail和ESP Auth data),與AH不同的是,ESP將資料中的有效載荷進行加密后再封裝到資料包中,以保證資料的機密性,但ESP沒有對IP頭的內容進行保護,

ESP包結構

在這里插入圖片描述

欄位長度含義
SPI32位元IPSec安全引數索引,用于標識有相同IP地址和相同安全協議的不同IPSec安全聯盟,
序列號32位元是一個從1開始的單項遞增的計數器,唯一地標識每一個資料包,用于防止重放攻擊,
負載資料包含由下一頭部欄位給出的變長資料,
填充欄位用于增加ESP報文頭的位數,填充欄位的長度與負載資料的長度和演算法有關,當待加密報文的明文長度不是加密演算法所要求的塊長度時,需要進行填充補齊,
填充長度8位元給出前面填充欄位的長度,置0時表示沒有填充,
下一頭部8位元標識ESP報文頭后面的下一個負載型別,傳輸模式下,是被保護的上層協議(TCP或UDP)的編號;隧道模式下,是IP協議的編號,
認證資料一個變長欄位,長度為32位元的整數倍,通常為96位元,該欄位包含資料完整性校驗值ICV,用于接收方進行完整性校驗,可選擇的認證演算法與AH的相同,ESP的驗證功能是可選的,如果啟動了資料包驗證,會在加密資料的尾部添加一個ICV數值,

AH和ESP比較

安全特性AHESP
協議號5150
資料完整性校驗支持(驗證整個IP報文)支持(不驗證IP頭)
資料源驗證支持支持
資料加密不支持支持
防報文重放攻擊支持支持
IPSec NAT-T(NAT穿越)不支持支持

封裝模式

傳輸模式

在這里插入圖片描述

傳輸模式只為高層協議提供安全服務,這種模式常應用在需要保護的兩臺主機之間的端到端連接,而不是多臺主機的兩個網關之間的資料流,

隧道模式

在這里插入圖片描述

隧道模式適于轉發設備對保護流量進行封裝處理的場景,建議應用于兩個安全網關之間的通訊,傳輸模式適于主機到主機、主機到網關對保護流量進行封裝處理的場景,

傳輸模式和隧道模式的區別在于:

  • 從安全性來講,隧道模式優于傳輸模式,它可以完全地對原始IP資料報進行驗證和加密,隧道模式下可以隱藏內部IP地址,協議型別和埠,
  • 從性能來講,隧道模式因為有一個額外的IP頭,所以它將比傳輸模式占用更多帶寬,

當安全協議同時采用AH和ESP時,AH和ESP協議必須采用相同的封裝模式,

轉載請註明出處,本文鏈接:https://www.uj5u.com/ruanti/262960.html

標籤:其他

上一篇:鏈表指定位置插入,指定位置洗掉,逆置鏈表的練習

下一篇:【C++入門】C++ vector類

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 面試突擊第一季,第二季,第三季

    第一季必考 https://www.bilibili.com/video/BV1FE411y79Y?from=search&seid=15921726601957489746 第二季分布式 https://www.bilibili.com/video/BV13f4y127ee/?spm_id_fro ......

    uj5u.com 2020-09-10 05:35:24 more
  • 第三單元作業總結

    1.前言 這應該是本學期最后一次寫作業總結了吧。總體來說,對作業的節奏也差不多掌握了,作業做起來的效率也更高了。雖然和之前的作業一樣,作業中都要用到新的知識,但是相比之前,更加懂得了如何利用工具以及資料。雖然之間卡過殼,但總體而言,這幾次作業還算完成的比較好。 2.作業程序總結 相比前兩個單元,此單 ......

    uj5u.com 2020-09-10 05:35:41 more
  • 北航OO(2020)第四單元博客作業暨課程總結博客

    北航OO(2020)第四單元博客作業暨課程總結博客 本單元作業的架構設計 在本單元中,由于UML圖具有比較清晰的樹形結構,因此我對其中需要進行查詢操作的元素進行了包裝,在樹的父節點中存盤所有孩子的參考。考慮到性能問題,我采用了快取機制,一次查詢后盡可能快取已經遍歷過的資訊,以減少遍歷次數。 本單元我 ......

    uj5u.com 2020-09-10 05:35:48 more
  • BUAA_OO_第四單元

    一、UML決議器設計 ? 先看下題目:第四單元實作一個基于JDK 8帶有效性檢查的UML(Unified Modeling Language)類圖,順序圖,狀態圖分析器 MyUmlInteraction,實際上我們要建立一個有向圖模型,UML中的物件(元素)可能與同級元素連接,也可與低級元素相連形成 ......

    uj5u.com 2020-09-10 05:35:54 more
  • 6.1邏輯運算子

    邏輯運算子 1. && 短路與 運算式1 && 運算式2 01.運算式1為true并且運算式2也為true 整體回傳為true 02.運算式1為false,將不會執行運算式2 整體回傳為false 03.只要有一個運算式為false 整體回傳為false 2. || 短路或 運算式1 || 運算式2 ......

    uj5u.com 2020-09-10 05:35:56 more
  • BUAAOO 第四單元 & 課程總結

    1. 第四單元:StarUml檔案決議 本單元采用了圖模型決議UML。 UML檔案可以抽象為圖、子圖、邊的邏輯結構。 在實作中,圖的節點包括類、介面、屬性,子圖包括狀態圖、順序圖等。 采用了三次遍歷UML元素的方法建圖,第一遍遍歷建點,第二、三次遍歷設定屬性、連邊,實作圖物件的初始化。這里借鑒了一些 ......

    uj5u.com 2020-09-10 05:36:06 more
  • 談談我對C# 多型的理解

    面向物件三要素:封裝、繼承、多型。 封裝和繼承,這兩個比較好理解,但要理解多型的話,可就稍微有點難度了。今天,我們就來講講多型的理解。 我們應該經常會看到面試題目:請談談對多型的理解。 其實呢,多型非常簡單,就一句話:呼叫同一種方法產生了不同的結果。 具體實作方式有三種。 一、多載 多載很簡單。 p ......

    uj5u.com 2020-09-10 05:36:09 more
  • Python 資料驅動工具:DDT

    背景 python 的unittest 沒有自帶資料驅動功能。 所以如果使用unittest,同時又想使用資料驅動,那么就可以使用DDT來完成。 DDT是 “Data-Driven Tests”的縮寫。 資料:http://ddt.readthedocs.io/en/latest/ 使用方法 dd. ......

    uj5u.com 2020-09-10 05:36:13 more
  • Python里面的xlrd模塊詳解

    那我就一下面積個問題對xlrd模塊進行學習一下: 1.什么是xlrd模塊? 2.為什么使用xlrd模塊? 3.怎樣使用xlrd模塊? 1.什么是xlrd模塊? ?python操作excel主要用到xlrd和xlwt這兩個庫,即xlrd是讀excel,xlwt是寫excel的庫。 今天就先來說一下xl ......

    uj5u.com 2020-09-10 05:36:28 more
  • 當我們創建HashMap時,底層到底做了什么?

    jdk1.7中的底層實作程序(底層基于陣列+鏈表) 在我們new HashMap()時,底層創建了默認長度為16的一維陣列Entry[ ] table。當我們呼叫map.put(key1,value1)方法向HashMap里添加資料的時候: 首先,呼叫key1所在類的hashCode()計算key1 ......

    uj5u.com 2020-09-10 05:36:38 more
最新发布
  • 【中介者設計模式詳解】C/Java/JS/Go/Python/TS不同語言實作

    * 中介者模式是一種行為型設計模式,它可以用來減少類之間的直接依賴關系,
    * 將物件之間的通信封裝到一個中介者物件中,從而使得各個物件之間的關系更加松散。
    * 在中介者模式中,物件之間不再直接相互互動,而是通過中介者來中轉訊息。 ......

    uj5u.com 2023-04-20 08:20:47 more
  • 露天煤礦現場調研和交流案例分享

    他們集團的資訊化公司及研究院在一個礦區正在做智能礦山的統一平臺的 試點,專案投資大概1億,包括了礦山的各方面的內容,顯示得我們這次交流有點多余。他們2年前開始做智能礦山的規劃,有很多煤礦行業專家的加持,他們的描述是非常完美,但是去年底應該上線的平臺,現在還沒有看到影子。他們確實有很多場景需求,但是被... ......

    uj5u.com 2023-04-20 08:20:25 more
  • 《社區人員管理》實戰案例設計&個人案例分享

    設計是一個讓人夢想成真程序,開始編碼、測驗、除錯之前進行需求分析和架構設計,才能保證關鍵方面都做正確 ......

    uj5u.com 2023-04-20 08:20:17 more
  • 軟體架構生態化-多角色交付的探索實踐

    作為一個技術架構師,不僅僅要緊跟行業技術趨勢,還要結合研發團隊現狀及痛點,探索新的交付方案。在日常中,你是否遇到如下問題 “ 業務需求排期長研發是瓶頸;非研發角色感受不到研發技改提效的變化;引入ISV 團隊又擔心質量和安全,培訓周期長“等等,基于此我們探索了一種新的技術體系及交付方案來解決如上問題。 ......

    uj5u.com 2023-04-20 08:20:10 more
  • 【中介者設計模式詳解】C/Java/JS/Go/Python/TS不同語言實作

    * 中介者模式是一種行為型設計模式,它可以用來減少類之間的直接依賴關系,
    * 將物件之間的通信封裝到一個中介者物件中,從而使得各個物件之間的關系更加松散。
    * 在中介者模式中,物件之間不再直接相互互動,而是通過中介者來中轉訊息。 ......

    uj5u.com 2023-04-20 08:19:44 more
  • 露天煤礦現場調研和交流案例分享

    他們集團的資訊化公司及研究院在一個礦區正在做智能礦山的統一平臺的 試點,專案投資大概1億,包括了礦山的各方面的內容,顯示得我們這次交流有點多余。他們2年前開始做智能礦山的規劃,有很多煤礦行業專家的加持,他們的描述是非常完美,但是去年底應該上線的平臺,現在還沒有看到影子。他們確實有很多場景需求,但是被... ......

    uj5u.com 2023-04-20 08:19:07 more
  • 《社區人員管理》實戰案例設計&個人案例分享

    設計是一個讓人夢想成真程序,開始編碼、測驗、除錯之前進行需求分析和架構設計,才能保證關鍵方面都做正確 ......

    uj5u.com 2023-04-20 08:18:57 more
  • 軟體架構生態化-多角色交付的探索實踐

    作為一個技術架構師,不僅僅要緊跟行業技術趨勢,還要結合研發團隊現狀及痛點,探索新的交付方案。在日常中,你是否遇到如下問題 “ 業務需求排期長研發是瓶頸;非研發角色感受不到研發技改提效的變化;引入ISV 團隊又擔心質量和安全,培訓周期長“等等,基于此我們探索了一種新的技術體系及交付方案來解決如上問題。 ......

    uj5u.com 2023-04-20 08:18:49 more
  • 05單件模式

    #經典的單件模式 public class Singleton { private static Singleton uniqueInstance; //一個靜態變數持有Singleton類的唯一實體。 // 其他有用的實體變數寫在這里 //構造器宣告為私有,只有Singleton可以實體化這個類! ......

    uj5u.com 2023-04-19 08:42:51 more
  • 【架構與設計】常見微服務分層架構的區別和落地實踐

    軟體工程的方方面面都遵循一個最基本的道理:沒有銀彈,架構分層模型更是如此,每一種都有各自優缺點,所以請根據不同的業務場景,并遵循簡單、可演進這兩個重要的架構原則選擇合適的架構分層模型即可。 ......

    uj5u.com 2023-04-19 08:42:41 more