主頁 > 軟體設計 > 華為網路配置(IPSec)

華為網路配置(IPSec)

2021-12-19 09:42:02 軟體設計

目錄

前言

一、IPSec概述

1、IPSec介紹

2、IPSec的安全性

3、安全聯盟

4、安全協議

5、封裝模式

6、傳輸模式和隧道模式比較

7、加密和驗證

8、密鑰交換

9、IKE協議

10、IKE安全機制

11、IKE版本

二、IPSec配置

1、案例

2、配置程序

(1)AR1

(2)AR2

(3)AR3

(4)在總公司上搭建簡單web服務

3、測驗

(1)分公司訪問總公司

(2)總公司訪問分公司

(3)訪問總公司web服務

結語


前言

隨著Internet的發展,越來越多的企業直接通過Internet進行互聯,但由于IP協議未考慮安全性,而且Internet上有大量的不可靠用戶和網路設備,所以用戶業務資料要穿越這些未知網路,根本無法保證資料的安全性,資料易被偽造、篡改或竊取,因此,迫切需要一種兼容IP協議的通用的網路安全方案,為了解決上述問題,IPSec應運而生,IPSec是對IP的安全性補充,其作業在IP層,為IP網路通信提供可靠的安全服務

一、IPSec概述

1、IPSec介紹

IPSec是IETF(Internet Engineering Task Force)制定的一組開放的網路安全協議,它并不是一個單獨的協議,而是一系列為IP網路提供安全性的協議和服務的集合,包括認證頭AH(Authentication Header)和封裝安全載荷ESP(Encapsulating Security Payload)兩個安全協議、密鑰交換和用于驗證及加密的一些演算法等,通過這些協議,在兩個設備之間建立一條IPSec隧道,資料通過IPSec隧道進行轉發,實作保護資料的安全性

2、IPSec的安全性

IPSec通過加密與驗證等方式,從以下幾個方面保障了用戶業務資料在Internet中的安全傳輸

  • 資料來源驗證:接收方驗證發送方身份是否合法
  • 資料加密:發送方對資料進行加密,以密文的形式在Internet上傳送,接收方對接收的加密資料進行解密后處理或直接轉發
  • 資料完整性:接收方對接收的資料進行驗證,以判定報文是否被篡改
  • 抗重放:接收方拒絕舊的或重復的資料包,防止惡意用戶通過重復發送捕獲到的資料包所進行的攻擊

3、安全聯盟

安全聯盟SA(Security Association)是通信對等體間對某些要素的協定,它描述了對等體間如何利用安全服務(例如加密)進行安全的通信,這些要素包括對等體間使用何種安全協議、需要保護的資料流特征、對等體間傳輸的資料的封裝模式、協議采用的加密和驗證演算法,以及用于資料安全轉換、傳輸的密鑰和SA的生存周期等

IPSec安全傳輸資料的前提是在IPSec對等體(即運行IPSec協議的兩個端點)之間成功建立安全聯盟,IPSec安全聯盟簡稱IPSec SA,由一個三元組來唯一標識,這個三元組包括安全引數索引SPI(Security Parameter Index)、目的IP地址和使用的安全協議號(AH或ESP),其中,SPI是為唯一標識SA而生成的一個32位位元的數值,它被封裝在AH和ESP頭中

IPSec SA是單向的邏輯連接,通常成對建立(inbound和outbound),因此兩個IPSec對等體之間的雙向通信,最少需要建立一對IPSec SA形成一個安全互通的IPSec隧道,分別對兩個方向的資料流進行安全保護

4、安全協議

IPSec使用認證頭AH(Authentication Header)和封裝安全載荷ESP(Encapsulating Security Payload)兩種IP傳輸層協議來提供認證或加密等安全服務

  • AH僅支持認證功能,不支持加密功能,AH在每一個資料包的標準IP報頭后面添加一個AH報文頭,AH對資料包和認證密鑰進行Hash計算,接收方收到帶有計算結果的資料包后,執行同樣的Hash計算并與原計算結果比較,傳輸程序中對資料的任何更改將使計算結果無效,這樣就提供了資料來源認證和資料完整性校驗,AH協議的完整性驗證范圍為整個IP報文
  • ESP支持認證和加密功能,ESP在每一個資料包的標準IP報頭后面添加一個ESP報文頭,并在資料包后面追加一個ESP尾(ESP Trailer和ESP Auth data),與AH不同的是,ESP將資料中的有效載荷進行加密后再封裝到資料包中,以保證資料的機密性,但ESP沒有對IP頭的內容進行保護,除非IP頭被封裝在ESP內部(采用隧道模式)

5、封裝模式

封裝模式是指將AH或ESP相關的欄位插入到原始IP報文中,以實作對報文的認證和加密,封裝模式有傳輸模式和隧道模式兩種

  • 在傳輸模式中,AH頭或ESP頭被插入到IP頭與傳輸層協議頭之間,保護TCP/UDP/ICMP負載,由于傳輸模式未添加額外的IP頭,所以原始報文中的IP地址在加密后報文的IP頭中可見,傳輸模式下,與AH協議相比,ESP協議的完整性驗證范圍不包括IP頭,無法保證IP頭的安全
  • 在隧道模式下,AH頭或ESP頭被插到原始IP頭之前,另外生成一個新的報文頭放到AH頭或ESP頭之前,保護IP頭和負載,隧道模式下,與AH協議相比,ESP協議的完整性驗證范圍不包括新IP頭,無法保證新IP頭的安全

6、傳輸模式和隧道模式比較

傳輸模式和隧道模式的區別在于

  • 從安全性來講,隧道模式優于傳輸模式,它可以完全地對原始IP資料包進行驗證和加密,隧道模式下可以隱藏內部IP地址,協議型別和埠
  • 從性能來講,隧道模式因為有一個額外的IP頭,所以它將比傳輸模式占用更多帶寬
  • 從場景來講,傳輸模式主要應用于兩臺主機或一臺主機和一臺IPSec網關之間通信,隧道模式主要應用于兩臺IPSec網關之間或一臺主機與一臺IPSec網關之間的通信

當安全協議同時采用AH和ESP時,AH和ESP協議必須采用相同的封裝模式

7、加密和驗證

IPSec提供了兩種安全機制加密和驗證,加密機制保證資料的機密性,防止資料在傳輸程序中被竊聽,驗證機制能保證資料真實可靠,防止資料在傳輸程序中被仿冒和篡改

  • IPSec采用對稱加密演算法對資料進行加密和解密,用于加密和解密的對稱密鑰可以手工配置,也可以通過IKE協議自動協商生成,常用的對稱加密演算法包括資料加密標準DES(Data Encryption Standard)、3DES(Triple Data Encryption Standard)、先進加密標準AES(Advanced Encryption Standard)國密演算法(SM1和SM4),其中,DES和3DES演算法安全性低,存在安全風險,不推薦使用
  • IPSec的加密功能,無法驗證解密后的資訊是否是原始發送的資訊或完整,IPSec采用HMAC(Keyed-Hash Message Authentication Code)功能,比較完整性校驗值ICV進行資料包完整性和真實性驗證,通常情況下,加密和驗證通常配合使用,在IPSec發送方,加密后的報文通過驗證演算法和對稱密鑰生成完整性校驗值ICV,IP報文和完整性校驗值ICV同時發給對端,在IPSec接收方,使用相同的驗證演算法和對稱密鑰對加密報文進行處理,同樣得到完整性校驗值ICV,然后比較完整性校驗值ICV進行資料完整性和真實性驗證,驗證不通過的報文直接丟棄,驗證通過的報文再進行解密,同加密一樣,用于驗證的對稱密鑰也可以手工配置,或者通過IKE協議自動協商生成,常用的驗證演算法包括訊息摘要MD5(Message Digest 5)、安全散列演算法SHA1(Secure Hash Algorithm 1)、SHA2、國密演算法SM3(Senior Middle 3),其中,MD5、SHA1演算法安全性低,存在安全風險,不推薦使用

8、密鑰交換

使用對稱密鑰進行加密、驗證時,如何安全地共享密鑰是一個很重要的問題,有兩種方法解決這個問題

  • 帶外共享密鑰是在發送、接收設備上手工配置靜態的加密、驗證密鑰,雙方通過帶外共享的方式(例如通過電話或郵件方式)保證密鑰一致性,這種方式的缺點是安全性低,可擴展性差,在點到多點組網中配置密鑰的作業量成倍增加,另外,為提升網路安全性需要周期性修改密鑰,這種方式下也很難實施
  • 使用一個安全的密鑰分發協議通過IKE協議自動協商密鑰,IKE采用DH(Diffie-Hellman)演算法在不安全的網路上安全地分發密鑰,這種方式配置簡單,可擴展性好,特別是在大型動態的網路環境下此優點更加突出,同時,通信雙方通過交換密鑰交換材料來計算共享的密鑰,即使第三方截獲了雙方用于計算密鑰的所有交換資料,也無法計算出真正的密鑰,這樣極大地提高了安全性

9、IKE協議

因特網密鑰交換IKE(Internet Key Exchange)協議建立在Internet安全聯盟和密鑰管理協議ISAKMP定義的框架上,是基于UDP(User Datagram Protocol)的應用層協議,它為IPSec提供了自動協商密鑰、建立IPSec安全聯盟的服務,能夠簡化IPSec的配置和維護作業,對等體之間建立一個IKE SA完成身份驗證和密鑰資訊交換后,在IKE SA的保護下,根據配置的AH/ESP安全協議等引數協商出一對IPSec SA,此后,對等體間的資料將在IPSec隧道中加密傳輸,IKE SA是一個雙向的邏輯連接,兩個對等體間只建立一個IKE SA

10、IKE安全機制

IKE具有一套自保護機制,可以在網路上安全地認證身份、分發密鑰、建立IPSec SA身份認證確認通信雙方的身份(對等體的IP地址或名稱),包括預共享密鑰PSK(pre-shared key)認證、數字證書RSA(rsa-signature)認證和數字信封認證

  • 在預共享密鑰認證中,通信雙方采用共享的密鑰對報文進行Hash計算,判斷雙方的計算結果是否相同,如果相同,則認證通過,否則認證失敗
  • 當有1個對等體對應多個對等體時,需要為每個對等體配置預共享的密鑰,該方法在小型網路中容易建立,但安全性較低
  • 在數字證書認證中,通信雙方使用CA證書進行數字證書合法性驗證,雙方各有自己的公鑰(網路上傳輸)和私鑰(自己持有),發送方對原始報文進行Hash計算,并用自己的私鑰對報文計算結果進行加密,生成數字簽名,接收方使用發送方的公鑰對數字簽名進行解密,并對報文進行Hash計算,判斷計算結果與解密后的結果是否相同,如果相同,則認證通過,否則認證失敗
  • 使用數字證書安全性高,但需要CA來頒發數字證書,適合在大型網路中使用
  • 在數字信封認證中,發送方首先隨機產生一個對稱密鑰,使用接收方的公鑰對此對稱密鑰進行加密(被公鑰加密的對稱密鑰稱為數字信封),發送方用對稱密鑰加密報文,同時用自己的私鑰生成數字簽名,接收方用自己的私鑰解密數字信封得到對稱密鑰,再用對稱密鑰解密報文,同時根據發送方的公鑰對數字簽名進行解密,驗證發送方的數字簽名是否正確,如果正確,則認證通過,否則認證失敗
  • 數字信封認證用于設備需要符合國家密碼管理局要求時使用,此認證方法只能在IKEv1的主模式協商程序中支持,IKE支持的認證演算法有:MD5、SHA1、SHA2-256、SHA2-384、SHA2-512、SM3
  • 身份資料在密鑰產生之后加密傳送,實作了對身份資料的保護,IKE支持的加密演算法有:DES、3DES、AES-128、AES-192、AES-256、SM1和SM4
  • DH是一種公共密鑰交換方法,它用于產生密鑰材料,并通過ISAKMP訊息在發送和接收設備之間進行密鑰材料交換,然后,兩端設備各自計算出完全相同的對稱密鑰,該對稱密鑰用于計算加密和驗證的密鑰,在任何時候,通信雙方都不交換真正的密鑰,DH密鑰交換是IKE的精髓所在
  • 完善的前向安全性PFS(Perfect Forward Secrecy)通過執行一次額外的DH交換,確保即使IKE SA中使用的密鑰被泄露,IPSec SA中使用的密鑰也不會受到損害

11、IKE版本

IKE協議分IKEv1和IKEv2兩個版本,IKEv2與IKEv1相比有以下優點

  • 簡化了安全聯盟的協商程序,提高了協商效率,IKEv1使用兩個階段為IPSec進行密鑰協商并建立IPSec SA,第一階段,通信雙方協商和建立IKE本身使用的安全通道,建立一個IKE SA,第二階段,利用這個已通過了認證和安全保護的安全通道,建立一對IPSec SA,IKEv2則簡化了協商程序,在一次協商中可直接生成IPSec的密鑰并建立IPSec SA
  • 修復了多處公認的密碼學方面的安全漏洞,提高了安全性能

二、IPSec配置

1、案例

2、配置程序

(1)AR1

(2)AR2

(3)AR3

(4)在總公司上搭建簡單web服務

3、測驗

(1)分公司訪問總公司

(2)總公司訪問分公司

(3)訪問總公司web服務

結語

Internet的兩個節點之間并沒有像傳統專用網那樣使用端到端的物理鏈路,而是架構在公用網路之上的邏輯網路,用戶資料通過邏輯鏈路傳輸,按照協議分類,常見的種類有:IPsec、SSL、GRE、PPTP和L2TP等,其中IPsec是通用性較強的一種技術,適用于多種網路互訪的場景

轉載請註明出處,本文鏈接:https://www.uj5u.com/ruanti/385667.html

標籤:其他

上一篇:Python回圈器-itertools

下一篇:【考試不掛科,高分直通車】快要期末了,字串理解還不透?

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 面試突擊第一季,第二季,第三季

    第一季必考 https://www.bilibili.com/video/BV1FE411y79Y?from=search&seid=15921726601957489746 第二季分布式 https://www.bilibili.com/video/BV13f4y127ee/?spm_id_fro ......

    uj5u.com 2020-09-10 05:35:24 more
  • 第三單元作業總結

    1.前言 這應該是本學期最后一次寫作業總結了吧。總體來說,對作業的節奏也差不多掌握了,作業做起來的效率也更高了。雖然和之前的作業一樣,作業中都要用到新的知識,但是相比之前,更加懂得了如何利用工具以及資料。雖然之間卡過殼,但總體而言,這幾次作業還算完成的比較好。 2.作業程序總結 相比前兩個單元,此單 ......

    uj5u.com 2020-09-10 05:35:41 more
  • 北航OO(2020)第四單元博客作業暨課程總結博客

    北航OO(2020)第四單元博客作業暨課程總結博客 本單元作業的架構設計 在本單元中,由于UML圖具有比較清晰的樹形結構,因此我對其中需要進行查詢操作的元素進行了包裝,在樹的父節點中存盤所有孩子的參考。考慮到性能問題,我采用了快取機制,一次查詢后盡可能快取已經遍歷過的資訊,以減少遍歷次數。 本單元我 ......

    uj5u.com 2020-09-10 05:35:48 more
  • BUAA_OO_第四單元

    一、UML決議器設計 ? 先看下題目:第四單元實作一個基于JDK 8帶有效性檢查的UML(Unified Modeling Language)類圖,順序圖,狀態圖分析器 MyUmlInteraction,實際上我們要建立一個有向圖模型,UML中的物件(元素)可能與同級元素連接,也可與低級元素相連形成 ......

    uj5u.com 2020-09-10 05:35:54 more
  • 6.1邏輯運算子

    邏輯運算子 1. && 短路與 運算式1 && 運算式2 01.運算式1為true并且運算式2也為true 整體回傳為true 02.運算式1為false,將不會執行運算式2 整體回傳為false 03.只要有一個運算式為false 整體回傳為false 2. || 短路或 運算式1 || 運算式2 ......

    uj5u.com 2020-09-10 05:35:56 more
  • BUAAOO 第四單元 & 課程總結

    1. 第四單元:StarUml檔案決議 本單元采用了圖模型決議UML。 UML檔案可以抽象為圖、子圖、邊的邏輯結構。 在實作中,圖的節點包括類、介面、屬性,子圖包括狀態圖、順序圖等。 采用了三次遍歷UML元素的方法建圖,第一遍遍歷建點,第二、三次遍歷設定屬性、連邊,實作圖物件的初始化。這里借鑒了一些 ......

    uj5u.com 2020-09-10 05:36:06 more
  • 談談我對C# 多型的理解

    面向物件三要素:封裝、繼承、多型。 封裝和繼承,這兩個比較好理解,但要理解多型的話,可就稍微有點難度了。今天,我們就來講講多型的理解。 我們應該經常會看到面試題目:請談談對多型的理解。 其實呢,多型非常簡單,就一句話:呼叫同一種方法產生了不同的結果。 具體實作方式有三種。 一、多載 多載很簡單。 p ......

    uj5u.com 2020-09-10 05:36:09 more
  • Python 資料驅動工具:DDT

    背景 python 的unittest 沒有自帶資料驅動功能。 所以如果使用unittest,同時又想使用資料驅動,那么就可以使用DDT來完成。 DDT是 “Data-Driven Tests”的縮寫。 資料:http://ddt.readthedocs.io/en/latest/ 使用方法 dd. ......

    uj5u.com 2020-09-10 05:36:13 more
  • Python里面的xlrd模塊詳解

    那我就一下面積個問題對xlrd模塊進行學習一下: 1.什么是xlrd模塊? 2.為什么使用xlrd模塊? 3.怎樣使用xlrd模塊? 1.什么是xlrd模塊? ?python操作excel主要用到xlrd和xlwt這兩個庫,即xlrd是讀excel,xlwt是寫excel的庫。 今天就先來說一下xl ......

    uj5u.com 2020-09-10 05:36:28 more
  • 當我們創建HashMap時,底層到底做了什么?

    jdk1.7中的底層實作程序(底層基于陣列+鏈表) 在我們new HashMap()時,底層創建了默認長度為16的一維陣列Entry[ ] table。當我們呼叫map.put(key1,value1)方法向HashMap里添加資料的時候: 首先,呼叫key1所在類的hashCode()計算key1 ......

    uj5u.com 2020-09-10 05:36:38 more
最新发布
  • 【中介者設計模式詳解】C/Java/JS/Go/Python/TS不同語言實作

    * 中介者模式是一種行為型設計模式,它可以用來減少類之間的直接依賴關系,
    * 將物件之間的通信封裝到一個中介者物件中,從而使得各個物件之間的關系更加松散。
    * 在中介者模式中,物件之間不再直接相互互動,而是通過中介者來中轉訊息。 ......

    uj5u.com 2023-04-20 08:20:47 more
  • 露天煤礦現場調研和交流案例分享

    他們集團的資訊化公司及研究院在一個礦區正在做智能礦山的統一平臺的 試點,專案投資大概1億,包括了礦山的各方面的內容,顯示得我們這次交流有點多余。他們2年前開始做智能礦山的規劃,有很多煤礦行業專家的加持,他們的描述是非常完美,但是去年底應該上線的平臺,現在還沒有看到影子。他們確實有很多場景需求,但是被... ......

    uj5u.com 2023-04-20 08:20:25 more
  • 《社區人員管理》實戰案例設計&個人案例分享

    設計是一個讓人夢想成真程序,開始編碼、測驗、除錯之前進行需求分析和架構設計,才能保證關鍵方面都做正確 ......

    uj5u.com 2023-04-20 08:20:17 more
  • 軟體架構生態化-多角色交付的探索實踐

    作為一個技術架構師,不僅僅要緊跟行業技術趨勢,還要結合研發團隊現狀及痛點,探索新的交付方案。在日常中,你是否遇到如下問題 “ 業務需求排期長研發是瓶頸;非研發角色感受不到研發技改提效的變化;引入ISV 團隊又擔心質量和安全,培訓周期長“等等,基于此我們探索了一種新的技術體系及交付方案來解決如上問題。 ......

    uj5u.com 2023-04-20 08:20:10 more
  • 【中介者設計模式詳解】C/Java/JS/Go/Python/TS不同語言實作

    * 中介者模式是一種行為型設計模式,它可以用來減少類之間的直接依賴關系,
    * 將物件之間的通信封裝到一個中介者物件中,從而使得各個物件之間的關系更加松散。
    * 在中介者模式中,物件之間不再直接相互互動,而是通過中介者來中轉訊息。 ......

    uj5u.com 2023-04-20 08:19:44 more
  • 露天煤礦現場調研和交流案例分享

    他們集團的資訊化公司及研究院在一個礦區正在做智能礦山的統一平臺的 試點,專案投資大概1億,包括了礦山的各方面的內容,顯示得我們這次交流有點多余。他們2年前開始做智能礦山的規劃,有很多煤礦行業專家的加持,他們的描述是非常完美,但是去年底應該上線的平臺,現在還沒有看到影子。他們確實有很多場景需求,但是被... ......

    uj5u.com 2023-04-20 08:19:07 more
  • 《社區人員管理》實戰案例設計&個人案例分享

    設計是一個讓人夢想成真程序,開始編碼、測驗、除錯之前進行需求分析和架構設計,才能保證關鍵方面都做正確 ......

    uj5u.com 2023-04-20 08:18:57 more
  • 軟體架構生態化-多角色交付的探索實踐

    作為一個技術架構師,不僅僅要緊跟行業技術趨勢,還要結合研發團隊現狀及痛點,探索新的交付方案。在日常中,你是否遇到如下問題 “ 業務需求排期長研發是瓶頸;非研發角色感受不到研發技改提效的變化;引入ISV 團隊又擔心質量和安全,培訓周期長“等等,基于此我們探索了一種新的技術體系及交付方案來解決如上問題。 ......

    uj5u.com 2023-04-20 08:18:49 more
  • 05單件模式

    #經典的單件模式 public class Singleton { private static Singleton uniqueInstance; //一個靜態變數持有Singleton類的唯一實體。 // 其他有用的實體變數寫在這里 //構造器宣告為私有,只有Singleton可以實體化這個類! ......

    uj5u.com 2023-04-19 08:42:51 more
  • 【架構與設計】常見微服務分層架構的區別和落地實踐

    軟體工程的方方面面都遵循一個最基本的道理:沒有銀彈,架構分層模型更是如此,每一種都有各自優缺點,所以請根據不同的業務場景,并遵循簡單、可演進這兩個重要的架構原則選擇合適的架構分層模型即可。 ......

    uj5u.com 2023-04-19 08:42:41 more