isakmp协议,ipsec协议工作在哪一层

IPSec(IP Security)

该协议把密码技术应用在网络层,以向信息的发送方和接收方提供源地址验证、数据传输的完整性、存取控制、保密性等安全服务,保护通信免遭窃听、抵御网络攻击,而且更高层的应用层协议也可以直接或间接地使用这些安全服务,为其上层协议如TCP、UDP 等提供透明的安全保护服务,在 Internet 这样不安全的网络中为通信提供安全保证。

在 IPv6 中,IPSec 协议是一个必备的组成部分,被强制实施;在 IPv4 中,它是一个可选的扩展协议。

由于 Internet 等网络具有公共特性,因此在通信过程中难以确认传输媒介是安全的,所以要进行安全的通信,则通信数据必须经过加密。IPSec 协议对数据的加密以数据包而不是整个数据流为单位,这不仅非常灵活,也有助于进一步提高 IP 数据包的安全性。

IPSec 协议的基本工作原理是

发送方在发送数据前对数据实施加密,然后把密文数据发送到网络中去,开始传输。在整个传输过程中,数据都是以密文方式传输的,直到数据到达目的节点,才由接收方对密文进行解密,提取明文信息。

IPSec 协议对网络层的通信使用了加密技术,它不是加密数据包的头部和尾部信息(如源地址、目的地址、端口号、CRC 校验值等),而是对数据包中的数据进行加密。由于加密过程发生在 IP 层,因此可在不改变 HTTP 等上层应用协议的情况下进行网络协议的安全加密,为通信提供透明的安全传输服务。

IPSec 协议中使用端到端的工作模式,掌握加密、解密方法的只有数据的发送方和接收方,两者各自负责相应的数据加密、解密处理,而网络中其他节点只负责转发数据,无须支持 IPSec,从而可以实现加密通信与传输媒介无关,保证机密数据在公共网络环境下的适应性和安全性。因此,IPSec 可以应用到非常广泛的环境中,能为局域网、拨号用户、远程站点、Internet 之上的通信提供有力的保护,而且还能用来筛选特定数据流,还可以用于不同局域网之间通过互联网的安全互联。

IPSec 协议不是一个单独的协议,它包括应用于 IP 层上网络数据安全的一整套协议,主要包括 AH(Authentication Header,IP 认证头部协议)、ESP(Encapsulating Security Payload,封装安全负载协议)、IKE(Internet Key Exchange,Internet 密钥交换协议)和用于网络认证及加密的一些算法等。

AH 提供数据的完整性和认证,但不包括保密性;而 ESP 原则上只提供保密性,但也可在 ESP Header 中选择适当的算法及模式来实现数据的完整性和认证。AH 和 ESP 可分开使用也可一起使用。IKE 则提供加密算法、密钥等的协商。

1.安全关联和安全策略

安全关联(Security Association,SA)是指提供通信安全服务的发送方和接收方之间的一种单向关系。安全关联是构成 IPSec 的基础,它是进行通信的双方经协商建立起来的一种协定。安全关联可以用一个 32 位的安全参数索引(Security Parameter Index,SPI)来唯一标识,一个 SPI 值决定一个特定的 SA,它通常放在 AH 或 ESP 头中;安全关联是单向的,如果要对两台主机 A 与 B 实现双向安全,则需要两个安全关联,每个方向一个:(A,B)、(B,A)。安全关联的内容包含了 IP 数据包是否加密、认证,以及加密、认证采用的算法、密钥等相关信息。所有的 SA 记录都存放在安全关联数据库中,按散列方式存取。

安全策略(Security Policy)定义了两个 IPSec 系统之间的安全通信特征,并决定在该通信中为数据包提供的安全服务。一个 IPSec 系统的所有安全策略都存放在安全策略数据库中,根据选择符包括源地址、目的地址、协议、端口等)进行检索。安全策略通常与 SA 合作,共同作用于通信的数据包。

2.AH

AH 协议先将数据进行校验和加密,然后封装为 IP 包,从而实现无连接通信的数据完整性、数据源认证和防止重放攻击。AH 能完成除数据加密外的所有的 ESP 所能提供的功能。在认证机制上,它所覆盖的范围比 ESP 的广,包括对 IP 头中一些选项的认证。

为了应用 IPSec 协议,IP 数据包的格式要有所改变,即在 IP 头和被保护的数据之间插入一个 AH 头;

 

AH 头的格式,包括:下一报头、有效载荷长度、保留位、安全参数索引、序列号、认证数据。

isakmp协议,ipsec协议工作在哪一层

 

AH 使用的典型的认证算法是一种迭代型的消息摘要算法。AH 中采用 MD5 算法,可以提供完整性服务。从前面的讲述可以知道 MD5 可以对任意长度的信息进行散列运算产生一个唯一的 128 位消息摘要。由于消息摘要是唯一的,所以对信息的任何修改都将得到另一个不同的消息摘要,因此能防止消息被篡改,从而保证了数据的完整性。AH 也可以采用SHA 算法提供更强的抗攻击能力,SHA 是在 MD5 的基础上,增加了分组处理的迭代次数和复杂性,产生一个 160 位的消息摘要。接收者在收到数据后可以通过检验数据包中的单向递增的序列号来确定数据包的合法性,防止重放攻击。

3.ESP

ESP 通过对数据包的数据进行加密来提供传输信息的保密性,从而实现了数据完整性、数据源认证、数据保密性的安全服务。ESP 是一个通用的、可扩展的安全机制,其加密认证算法主要由 SA 的相应数据项决定。接收者也可以通过在收到数据后检验数据包中的单向递增的序列号来确定数据包的合法性,防止重放攻击。

在应用中,需要在 IP 数据包的头和被保护的数据之间插入一个 ESP 头,在被保护的数据后附加一个 ESP 尾;

 

ESP 头的格式如图所示,包括:安全参数索引(标识用于处理数据包的安全关联)、序列号(用于防止重放攻击)、有效荷载数据。ESP 头的所有字段都是不加密的,因为在解密数据包时需要先读取头部字段。

isakmp协议,ipsec协议工作在哪一层

 

ESP 尾的格式如图所示,包括:填充项(某些加密算法要求被加密数据的长度是密钥长度的整数倍,若受保护的数据的长度不满足这个要求,就需要在后面追加一些填充项)、填充项长度(指明填充项的长度)、下一个头部、认证数据(数据完整性的检验结果)。

isakmp协议,ipsec协议工作在哪一层

 

ESP 在提供加密功能的同时,还可以提供认证功能。对于发出的数据包,首先进行加密处理;而对于收到的数据包,则先进行认证处理。

ESP 支持多种加密算法。DES 是 ESP 中默认的加密算法,它采用 64 位的密钥,对明文进行加密,加密、解密使用同一个密钥,该算法简单高效。此外还可以选择采用 3DES、AES、RC5、RC6、Blowfish 等算法。

4.IP 密钥交换

IKE 是一个混合协议,它使用了 Internet 安全关联和密钥管理协议(Internet SecurityAssociation and Key Management Protocol,ISAKMP)、密钥确定协议 Oakley 和描述支持匿名和快速密钥刷新的密钥交换的 SKEME 协议。IKE 除了实现通信双方的密钥交换,还使用ISAKMP 实现 IPSec 的安全关联。

ISAKMP 协议是 IKE 的核心组成部分,它定义了包括协商、建立、修改、删除安全关联的过程和数据格式。ISAKMP 的工作分为两个阶段:第一阶段,通信双方协商并建立一个安全的通道,并对该通道进行验证,为第二阶段的进一步通信提供安全服务;第二阶段,为IPSec 建立起具体的 IPSec 安全关联,用于保护通信双方的数据传输安全。在 IKE 的协商过程中,使用了 Diffie-Hellman 机制、Oakley 的密钥交换模式和 SKEME 的共享和密钥更新技术。

5.IPSec 的工作模式

IPSec 的工作模式有两种:传输模式和隧道模式。

传输模式首先将要传送的数据使用 IPSec 加密封装起来,再把相关的 IPSec 头插入 IP头和被保护的数据之间封装起来。因为 IP 头没有加密,接收端收到封装的数据包时直接处理 IP 头,然后从 IPSec 头读取 SPI 值得到相对的 SA,再利用 SA 所定的解密参数解出所加密的数据。

传输模式的 IPSec 头直接加在欲传送的数据前,由于加密的部分较少,没有额外的处理,因此比较节省带宽和 CPU 负载,通信和处理效率较高。

在传输模式中,解密者就是目的地址端的使用者。

隧道模式首先使用 SA 的相关信息将 IP 的数据包全部加密,接下来在前面加上 ESPHeader,然后把它们作为数据为它们再加上一个新的 IP 头。接收端收到 ESP 封包后,使用 ESP Header 内容中的 SPI 值提供的 SA,然后解出 ESP Header 后的装载数据,就可以取回原始的 IP 头与封包。

隧道模式可以在两个终端之间建立一个安全的隧道,经由这两个终端之间的通信均在这个隧道中进行,因此安全性较高。

两种模式的 IP 数据包的格式如图所示。

isakmp协议,ipsec协议工作在哪一层

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/327207.html

(0)

相关推荐

  • 淘宝网电脑登录入口(淘宝网电脑登录入口网页版)

    淘宝、天猫后台以及各项入口 1、 内容运营中心   1. 发订阅   (1) 新品上新分享:最多九个链接,最好文字在50个字左右(2) 导购内容:图文结合种草(3) 店铺派样:进行小样派发试用,起到聚集人气和活跃粉丝的作用(4) 专享券:粉丝专享券、会员专享券2. 全部作品   可以看到之前发的所有作品以及数据情况3. 数据概览…

    2021-11-28 投稿
  • 淘宝主图尺寸(淘宝主图尺寸大小多少合适)

    商品主图包括普通主图、透明主图和全景主图,普通主图主要展示在商品详情页面及搜索列表页面等,透明主图主要在首焦、搜索、APP首页及微信手Q频道入口图等应用场景中出现。全景主图呈现于商城主图第一帧,全景主图与主图视频不冲突可同时上线。 美之博网店装修 一、基础要求 图片尺寸:800*800px 图片分辨率:72dpi 图片储存格式:jpg/jpg 图片容量大小:…

    2021-12-26
  • 免费淘宝刷钻,淘宝网刷钻

    《关于“免费淘宝刷钻”的深度探讨》 一、什么是“免费淘宝刷钻” “免费淘宝刷钻”这个词汇,也许对于很多淘宝用户来说并不陌生。 简单来说,它指的是通过一些特定的手段,让淘宝店铺的信誉**(钻级)在短期内快速提升,而这些手段往往是声称免费的。 我觉得就好像是在一场赛跑中,正常的店铺是凭借自身的优质商品和良好服务慢慢积累信誉,一步一个脚印地向前跑。 而进行“免费淘…

    2025-05-14
  • 广州尾货3元5服装批发市场(广州服装地摊货1一5元批发)

    大家在做服装生意的时候都想找便宜质量又好的服装,那么尾货服装可能满足我们这个要求,我们去买服装的时候无论是网上还是实体店里,每一件衣服便宜的也要几十几百贵的上千上万,现在人又都追求名牌服装,但是名牌服装的价格可是也很好看的,所以选择品牌尾货服装也是不错的选择,既帮我们省钱了,服装质量也很好。在广州这边有很多专门做尾货的批发市场,如果我们想要找广州便宜的品牌尾…

    2021-12-17
  • 农村开什么厂最稳定?农村冷门暴利的小生意

    随着经济的高速发展,越来越多的年轻人都踏上了创业的道路,不过对于部分人来讲,空有一身想要创业的热血,却找不到适合自己的行业,尤其是那些投资几十上百万才能干的生意,更是望尘莫及! 其实在之前的文章和视频中,分享了不少冷门暴利的小生意,投资从几万到几十万的行业都有,很多人确实在这些行业中得到了重要的启发,那今天也不例外,依旧为大家分享几个投资比较适中,值得广大普…

    2022-06-07 创业项目
  • 沈腾老婆账号被攻陷

    沈腾和他老婆王琦近照曝光,沈腾老婆身材婚后发福,引发网友讨论,还直接上了热搜! 沈腾近年来身材也是肉眼可见的发福,显然已经放弃身材管理了,一直活跃在屏幕上,电影、综艺也没有受影响,反而事业节节高升!为什么网友们对男明星的包容度就这么大呢! 王琦却因身材走形一直被攻击,我想说女人生完孩子肥胖很正常,俗话说成功的男人身后一定有个坚强的女人!况且沈腾都不嫌弃王琦,…

    2023-05-25 投稿
  • 淘宝直通车恶意点击,淘宝直通车客服电话

    《淘宝直通车恶意点击:现象、影响与应对》 在淘宝运营的领域中,淘宝直通车是一种非常重要的推广工具,它能够帮助商家快速提升产品的曝光度和销售量。 然而,随着淘宝直通车的广泛应用,恶意点击的问题也逐渐凸显出来,给商家带来了不小的损失。 那么,什么是淘宝直通车恶意点击?它又会带来哪些影响呢?我们又该如何应对呢? 一、淘宝直通车恶意点击的定义与表现形式 淘宝直通车恶…

    2025-05-06
  • 汉口是哪个省,汉口是哪个省的城市哪个区

    我们都知道现今的湖北省会城市武汉在古代的时候叫做江城,诗仙李白曾在这里写下著名诗句:“黄鹤楼中吹玉笛,江城五月落梅花”。 春秋战国时期,武汉就已经是兵家必争之地,这里不仅是重要的交通枢纽城市,也是一个商业重镇,来来往往的商贾来到这里做生意,搞营生,使得这里这里发展的极快。 到了明清时期,武汉则成为了长江以南最为繁华的城市,被当时的人们称呼为”楚中第一繁盛处“…

    2022-05-04 投稿
  • 支付宝广告怎么关闭(支付宝弹窗怎么关闭)

    终于把支付宝“监听”关闭了!   不知道大家有没有发现,现在我们的支付宝中也会出现广告! 细心的话会发现,自己浏览一些商品,不管是电器啊,化妆品啊,没过多久,打开支付宝就会发现,广告特别精准的就推送过来了。仿佛啥都知道,特别理解我。 后来才发现,支付宝竟然在后台偷偷的“监听”着我们的每一个浏览记录。 赶紧请教了一些专业的朋友,手把手的教我关闭“支付…

    2021-11-19 投稿
  • 笔记本显卡能换吗(显卡拆散热器影响保修吗)

    就我个人来说这么多年一直没换过显卡硅脂,用过的显卡在2-3年时间内温度变化也不大,其实市场上主流显卡用的硅脂质量还是不错的,毕竟显卡GPU的发热量普遍比CPU高很多,如果硅脂质量不够好容易造成显卡过热,引发各种问题,所以大部分正规显卡厂商在硅脂上不敢马虎,你自己换的硅脂可能还不如显卡自带的硅脂好。   另外,显卡上使用的散热器都很强大,大尺寸风扇,…

    2023-06-18
  • 开店卖什么好投资小省事(开店卖什么好投资小利润大)

    想要去打工赚钱,却因为学历、技术等门槛找不到高薪工作;想要去创业赚钱,却因为手里没有资金最后放弃了……其实,在我们的日常生活中,就有着一些不需要学历门槛,也不需要太多资金支撑的赚钱小生意,因为太普遍了太平常了,我们往往容易忽视了,又或者是觉得这些小生意没那么赚钱。 其实,正是有些不起眼的小生意,老板们才赚得不亦乐乎。下面,我们就来看看…

    2022-01-17 投稿
  • 零食产品营销策划方案(搞试吃活动怎么吸引人)

    最近,我所在的掌嗨社群运营交流群里时不时冒出“1元试吃”小零食的,好奇的我添加了几个掌嗨号,发现了一个很有意思的私域流量玩法。看似普普通通的一个活动,背后却塑造了一个又一个千万级的销售团队。 1元包邮试吃小番薯,参加试吃的要求也很简单,转发活动内容到嗨友圈和朋友圈,截图给商家即可。 刚好发现一个朋友也在玩这个模式,我对比了多个团队,并深入调研了这个朋友的团队…

    2022-01-03