收藏 分销(赏)

信息安全原理及应用:第10章-IP安全协议(IPSec).pptx

上传人:人****来 文档编号:14504830 上传时间:2026-10-01 格式:PPTX 页数:46 大小:508.87KB 下载积分:10 金币
下载 相关
信息安全原理及应用:第10章-IP安全协议(IPSec).pptx_第1页
第1页 / 共46页
信息安全原理及应用:第10章-IP安全协议(IPSec).pptx_第2页
第2页 / 共46页


点击查看更多>>
资源描述
单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,*,*,第10章,IP,安全协议(,IPSec,),1,背景,Everything over IP(TCP/IP,VOIP)。,但是,IP,不能提供安全性。,前身:,IPSP,(,IP Security Protocol,)。,IETF,中的,IP Security Protocol Working Group,工作组负责标准化,目标:,该体制不仅适用于,IP,目前的版本(,IPv4,),也能在,IP,的新版本(,IPng,或,IPv6,)下工作;,可为运行于,IP,顶部的任何一种协议提供保护;,与加密算法无关,即使加密算法改变了或增加新的算法,也不对其他部分的实现产生影响;,必须能实现多种安全策略,但要避免给不使用该体制的人造成不利影响。,2,IPSec初始文档集,RFC,编号,RFC,名称,现状,1825,Security Architecture for the Internet Protocol,被,RFC2401,取代,1826,IP Authentication Header,(,AH,),被,RFC2402,取代,18211,IP Encapsulating Security Payload(ESP),被,RFC2406,取代,1828,IP Authentication using Keyed MD5,有效,1829,The ESP DES-CBC Transform,有效,3,IPSec体系结构,4,IPSec提供的安全机制,鉴别,保证收到的数据包的确是由数据包头所标识的数据源发来的,且数据包在传输过程中未被篡改。,保密性,保证数据在传输期间不被未授权的第三方窥视。,密钥管理,解决密钥的安全交换。,5,IPSec提供的安全服务,协,议,安,全,服,务,AH,ESP(,只加密,),ESP(,加密并鉴别,),访问控制服务,Y,Y,Y,无连接完整性,Y,-,Y,数据源鉴别,Y,-,Y,拒绝重放的分组,Y,Y,Y,保密性,-,Y,Y,流量保密性,-,Y,Y,6,IPSec的典型用途,保证因特网上各分支办公点的安全连接。,保证因特网上远程访问的安全。,通过外部网或内部网建立与合作伙伴的联系。,提高了电子商务的安全性。,7,IPSec的优点,如果在路由器或防火墙上执行了,IPSec,,它就会为周边的通信提供强有力的安全保障。一个公司或工作组内部的通信将不涉及与安全相关的费用。,IPSec,在传输层之下,对于应用程序来说是透明的。当在路由器或防火墙上实现,IPSec,时,无需更改用户或服务器系统中的软件设置。即使在终端系统中执行,IPSec,,应用程序一类的上层软件也不会被影响。,IPSec,对终端用户来说是透明的,因此不必对用户进行安全机制的培训。,如果需要的话,,IPSec,可以为个体用户提供安全保障,这样做就可以保护企业内部的敏感信息。,8,IPSec的工作模式,传输模式,传输模式保护的是,IP,载荷。,隧道模式,隧道模式保护的是整个,IP,包。,9,传输模式和隧道模式的比较,10,IPSec的实施位置端主机,优点:,可以保障端到端的安全性;,能够实现所有的,IPSec,安全模式;,能够针对单个数据流提供安全保障;,在建立,IPSec,的过程中,能够记录用户身份验证的相关数据和情况。,实施方案可分为两类:,与主机中的操作系统集成;,作为一个单独的部分在协议堆栈的网络层和数据链路层之间实施。,11,IPSec的实施位置路由器,优点:,能对两个子网(私有网络)间通过公共网络(如,Internet,)传输的数据提供安全保护;,能通过身份验证控制授权用户从外部进入私有网络,而将非授权用户挡在私有网络的外面。,实施方案也可分为两类:,IPSec,功能集成在路由器软件中;,IPSec,功能在直接物理接入路由器的设备中实现,该设备一般不运行任何路由算法,只用来提供安全功能。,12,鉴别首部(AH),为,IP,提供数据完整性,防止传输过程中对数据包内容的修改。,数据源身份验证(鉴别),防止地址欺骗攻击。,一些有限的抗重播服务,防止消息重放攻击。,不保证任何的机密性,13,AH的组成格式,14,抗重播服务(Antireply),序列号字段,创建一个新的,SA,时,发送者会将序列号计数器初始化为,0;,每当在这一,SA,上发送一个数据包,序列号计数器的值就加,1,并将序列号字段设置成计数器的值;,当达到其最大值,232-1,时,就应建立一个新的,SA。,一种”滑动”窗口机制,IP,是无连接的、不可靠的,需设立窗口;,窗口的最左端对应于窗口起始位置的数据包序列号,N,,则最右端对应于可以接收的合法分组的最高序号,N+W-1。,15,窗口的移动,接收到的数据包必须满足如下全部条件才不会被丢弃并将相应的窗口位置做上标记:,接收到的数据包的序列号必须是新的,即在窗口中未出现过;,接收到的数据包的序列号必须落在窗口内部,或落在窗口右侧;,接收到的数据包能通过鉴别检查。,接收到的数据包落在窗口右侧且通过鉴别检查,窗口就会向前走,使得该序号成为窗口的右边界。,16,W=16的滑动窗口,17,即使在终端系统中执行IPSec,应用程序一类的上层软件也不会被影响。,可使通信双方交换Diffie-Hellman公开密钥的值;,序列号、序列号溢出标记、抗重播窗口、AH信息、ESP信息、SA的有效期、IPSec协议工作模式、路径最大传输单元MTU。,需为同一数据流建立多个SA以实现所需的安全服务,称这种多个SA序列为“SA集束”。,是一个通用的、易于扩展的安全机制,做时,你只能或者最好沿着以脚为起点的射线向前。,Security Association Database。,IPSec功能集成在路由器软件中;,25 十月 20224:07:41 下午16:07:4110月-22,相关的RFC文档是RFC2409。,有效载荷是ISAKMP消息的基本构造模块。,Security Architecture for the Internet Protocol,完整性校验值ICV,由,MAC,算法产生的消息鉴别码或截短的消息鉴别码组成,HMAC-MD5-96;,HMAC-SHA-1-96。,用,HMAC,求,MAC,时算法的输入如下:,IP,数据包头:只包括在传输期间不变的字段或接受方可预测的字段,其余不定的字段全置为,0,;,AH:,:除“鉴别数据”字段外其他的所有字段,“鉴别数据”字段被置为,0,;,IP,数据包中的所有的上层协议数据。,18,IPv4,包头中的确定字段和不定字段,19,传输模式和隧道模式的,AH,数据包格式,20,封装安全载荷(ESP),提供保密性和抗重播服务,包括数据包内容的保密性和有限的流量保密性。,可选:提供数据完整性和鉴别服务。,是一个通用的、易于扩展的安全机制,协议定义同具体的算法是分开的。,21,ESP的格式,22,ESP的加密和鉴别,用来加密的算法叫作加密器(,cipher,)。,负责身份鉴别的算法叫鉴别器(,authenticator,)。,每个,ESP SA,都至少有一个加密器或一个鉴别器。,可选的算法包括:,三密钥的三重,DES,;,RC5,;,IDEA,;,CAST,;,Blowfis。,23,传输模式和隧道模式的,ESP,数据包格,24,安全关联SA,安全关联,SA,是指由,IPSec,提供安全服务的数据流的发送者到接收者的一个单向逻辑关系,用来表示,IPSec,如何为,SA,所承载的数据通信提供安全服务。,其方式是使用,AH,或,ESP,之一,一个,SA,不能同时使用,AH,和,ESP,两种保护措施。,SA,决定两个主机间通信的安全特征。,25,安全关联SA,一个,SA,是由三个参数来惟一标识的:,安全参数索引,SPI,:分配给该,SA,的,32,位标识符,其位置在,AH,和,ESP,的首部,作用是使接收实体在收到数据时能够确定在哪个,SA,下进行处理,只具有本地意义。,目的,IP,地址,:即,SA,中接收实体的,IP,地址,该地址可以是终端用户系统地址,也可以是防火墙或安全网关等网络设备的地址。它同时决定了方向。,安全协议标识符,:说明,SA,使用的协议是,AH,协议还是,ESP,协议。,26,安全关联数据库SAD,Security Association Database。,SAD,中的元组用于定义与每个,SA,相关联的参数值,如:,序列号、序列号溢出标记、抗重播窗口、,AH,信息、,ESP,信息、,SA,的有效期、,IPSec,协议工作模式、路径最大传输单元,MTU。,27,IPSec提供的安全服务,17、做前,能够环视四周;,*RI:IDR;,十月 224:07 下午10月-2216:07October 25,2022,2022/10/25 16:07:4116:07:4125 October 2022,如果在路由器或防火墙上执行了IPSec,它就会为周边的通信提供强有力的安全保障。,当在路由器或防火墙上实现IPSec时,无需更改用户或服务器系统中的软件设置。,即使在终端系统中执行IPSec,应用程序一类的上层软件也不会被影响。,密钥仅在需要时才被建立,不需要将密钥存储很长一段时间,因此不易受到攻击,降低了密钥泄漏的危险性;,25 十月 20224:07:41 下午16:07:4110月-22,11、成功就是日复一日那一点点小小努力的积累。,13、知人者智,自知者明。,HMAC-SHA-1-96。,协议未提供有关通信双方身份的任何信息。,IPSec功能集成在路由器软件中;,安全策略数据库SPD,Security Policy Database。,人机间的安全接口,包括:,要保护什么样的通信数据(被保护对象);,由谁来实行保护(实施保护者);,采用何种手段如何保护通信数据(处理方法)。,28,SA管理,创建,先协商,SA,参数,再更新,SDAB;,可通过人工创建,也可采用动态创建方式。,删除,有效期过期:超出时间或使用,SA,的字节数已超过策略设定的值;,密钥已遭破坏;,另一端要求删除这个,SA。,29,SA的组合方式,需为同一数据流建立多个,SA,以实现所需的安全服务,称这种多个,SA,序列为“,SA,集束”。,有两种方式:,传输邻接方式:指对同一,IP,数据包多次应用非隧道模式的,AH,和,ESP,两个协议;,循环隧道方式:指对同一,IP,数据包在隧道模式下多次使用两种协议,即每使用一次协议,都生成一个新的,IP,数据包对原数据包进行封装。,30,SA的基本组合,31,密钥管理协议,主要包括两部分:,因特网安全关联和密钥管理协议,ISAKMP,(,Internet Security Association and Key Management Protocol,):,ISAKMP,提供了一个因特网密钥管理框架,并为安全属性的协商提供了特定的协议支持,包括协议的格式等。相关的,RFC,文档是,RFC2408,。,因特网密钥交换,IKE(Internet Key Exchange):,:,IKE,利用,ISAKMP,来定义密钥交换,是对安全服务进行协商的手段。,IKE,以,Oakley,密钥交换协议为基础。相关的,RFC,文档是,RFC2409,。,32,ISAKMP,提供了消息交换的一个框架,定义了对双方的身份进行验证的格式方法,密钥交换时交换信息的格式方法及对安全服务进行协商的格式方法。,对,IPSec,而言,即定义了,SA,的建立、协商、修改、删除等所需的过程和消息格式。,其格式不依赖于特定的密钥交换协议、加密算法和鉴别机制,而是提供了一个整体性的框架。,33,ISAKMP的有效载荷,有效载荷是,ISAKMP,消息的基本构造模块。,不同的密钥交换协议和密钥交换过程有不同的有效载荷。,ISAKMP,规范对有效载荷的格式和载荷的特有属性进行了全面而详尽的描述,见,RFC2408。,目前,ISAKMP,共定义了,13,种载荷类型。,34,ISAKMP的格式,35,例:一条,ISAKMP,消息,在一条,ISAKMP,消息中,有效载荷之间通过有效载荷首部中的“下一有效载荷”字段链接到一起。,36,ISAKMP 的消息交换(1),基本交换过程(,Base Exchange,),I,R,:,SA,;,NONCE,R,I,:,SA,;,NONCE,IR,:,KE,;,IDI,;,AUTH,RI,:,KE,;,IDR,;,AUTH,37,ISAKMP 的消息交换(2),具有身份保护的交换过程(,Identity Protection Exchange,),IR,;,SA,;,RI,;,SA,;,IR,:,KE,;,NONCE,RI,:,KE,;,NONCE,*IR,:,IDI,;,AUTH,*RI,:,IDR,;,AUTH,38,ISAKMP 的消息交换(3),仅用于鉴别的交换过程(,Authentication Only Exchange,),IR,:,SA,;,NONCE,RI,:,SA,;,NONCE,;,IDR,;,AUTH,*IR,:,IDI,;,AUTH,39,ISAKMP 的消息交换(4),主动交换过程(,Aggressive Exchange,),IR,:,SA,;,KE,;,NONCE,;,IDI,RI,:,SA,;,KE,;,NONCE,;,IDR,;,AUTH,*IR,:,AUTH,40,ISAKMP 的消息交换(5),信息交换过程(,Informational Exchange,),用于,SA,管理中信息的单向传输。,41,Diffie-Hellman协议,优点:,密钥仅在需要时才被建立,不需要将密钥存储很长一段时间,因此不易受到攻击,降低了密钥泄漏的危险性;,协议除要求有预先协商好的全局参数外,不要求有其他预先已存在的基础设施,实现简单方便。,缺点:,协议未提供有关通信双方身份的任何信息。,易受中间人攻击。即第三方,C,在和,A,通信时扮演,B,;而在和,B,通信时扮演,A,。,A,和,B,都同,C,协商了一个密钥,然后,C,就可以监听和修改通信数据流,而,A,和,B,毫不知情,都以为是在和对方通信。,协议的计算量很大,因此易受到阻塞性攻击。,42,Oakley密钥交换协议,继承,Diffie-Hellman,协议的优点,克服其缺点。,采用了称为,cookie,程序的交换机制来防止阻塞攻击;,通信双方可以协商,Diffie-Hellman,密钥交换所用的群,即协商所需的全局参数;,使用一次性随机数来防止重放攻击;,可使通信双方交换,Diffie-Hellman,公开密钥的值;,对,Diffie-Hellman,密钥交换过程加以鉴别以防止中间人攻击。,43,IKE,属于,ISAKMP,框架的一种实例。,对,Oakley,定义的模式进行了规范,为,Oakley,和,SKEME,密钥交换方案的综合体。,IKE,本身是一种常规用途的安全交换协议,可用于策略的协商及帮助验证加密资源的建立。,44,IKE,IKE,描述了安全参数协商的两个独立阶段。,通信双方间建立一个已通过身份验证和安全保护的通道;,用这个通过了验证和安全保护的通道为另一个不同的协议如,IPSec,协商安全服务。,45,9,、静夜四无邻,荒居旧业贫。,10月-26,10月-26,Thursday,October 1,2026,10,、雨中黄叶树,灯下白头人。,22:21:42,22:21:42,22:21,10/1/2026 10:21:42 PM,11,、以我独沈久,愧君相见频。,10月-26,22:21:42,22:21,Oct-26,01-Oct-26,12,、故人江海别,几度隔山川。,22:21:42,22:21:42,22:21,Thursday,October 1,2026,13,、乍见翻疑梦,相悲各问年。,10月-26,10月-26,22:21:42,22:21:42,October 1,2026,14,、他乡生白发,旧国见青山。,01 十月 2026,10:21:42 下午,22:21:42,10月-26,15,、比不了得就不比,得不到的就不要。,。,十月 26,10:21 下午,10月-26,22:21,October 1,2026,16,、行动出成果,工作出财富。,2026/10/1 22:21:42,22:21:42,01 October 2026,17,、做前,能够环视四周;做时,你只能或者最好沿着以脚为起点的射线向前。,10:21:42 下午,10:21 下午,22:21:42,10月-26,9,、没有失败,只有暂时停止成功!。,10月-26,10月-26,Thursday,October 1,2026,10,、很多事情努力了未必有结果,但是不努力却什么改变也没有。,22:21:42,22:21:42,22:21,10/1/2026 10:21:42 PM,11,、成功就是日复一日那一点点小小努力的积累。,10月-26,22:21:42,22:21,Oct-26,01-Oct-26,12,、世间成事,不求其绝对圆满,留一份不足,可得无限完美。,22:21:42,22:21:42,22:21,Thursday,October 1,2026,13,、不知香积寺,数里入云峰。,10月-26,10月-26,22:21:42,22:21:42,October 1,2026,14,、意志坚强的人能把世界放在手中像泥块一样任意揉捏。,01 十月 2026,10:21:42 下午,22:21:42,10月-26,15,、楚塞三湘接,荆门九派通。,。,十月 26,10:21 下午,10月-26,22:21,October 1,2026,16,、少年十五二十时,步行夺得胡马骑。,2026/10/1 22:21:42,22:21:42,01 October 2026,17,、空山新雨后,天气晚来秋。,10:21:42 下午,10:21 下午,22:21:42,10月-26,9,、杨柳散和风,青山澹吾虑。,10月-26,10月-26,Thursday,October 1,2026,10,、阅读一切好书如同和过去最杰出的人谈话。,22:21:42,22:21:42,22:21,10/1/2026 10:21:42 PM,11,、越是没有本领的就越加自命不凡。,10月-26,22:21:42,22:21,Oct-26,01-Oct-26,12,、越是无能的人,越喜欢挑剔别人的错儿。,22:21:42,22:21:42,22:21,Thursday,October 1,2026,13,、知人者智,自知者明。胜人者有力,自胜者强。,10月-26,10月-26,22:21:42,22:21:42,October 1,2026,14,、意志坚强的人能把世界放在手中像泥块一样任意揉捏。,01 十月 2026,10:21:42 下午,22:21:42,10月-26,15,、最具挑战性的挑战莫过于提升自我。,十月 26,10:21 下午,10月-26,22:21,October 1,2026,16,、业余生活要有意义,不要越轨。,2026/10/1 22:21:42,22:21:42,01 October 2026,17,、一个人即使已登上顶峰,也仍要自强不息。,10:21:42 下午,10:21 下午,22:21:42,10月-26,MOMODA POWERPOINT,Lorem ipsum dolor sit amet,consectetur adipiscing elit.Fusce id urna blandit,eleifend nulla ac,fringilla purus.Nulla iaculis tempor felis ut cursus.,感谢您的下载观看,专家告诉,
展开阅读全文

开通  VIP、SVIP  下载更划算
下载10份以上建议开通 VIP 会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传

当前位置:首页 > 通信科技 > 网络/通信

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        关注我们

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服