isakmp协议,ipsec协议工作在哪一层

IPSec(IP Security)

该协议把密码技术应用在网络层,以向信息的发送方和接收方提供源地址验证、数据传输的完整性、存取控制、保密性等安全服务,保护通信免遭窃听、抵御网络攻击,而且更高层的应用层协议也可以直接或间接地使用这些安全服务,为其上层协议如TCP、UDP 等提供透明的安全保护服务,在 Internet 这样不安全的网络中为通信提供安全保证。

在 IPv6 中,IPSec 协议是一个必备的组成部分,被强制实施;在 IPv4 中,它是一个可选的扩展协议。

由于 Internet 等网络具有公共特性,因此在通信过程中难以确认传输媒介是安全的,所以要进行安全的通信,则通信数据必须经过加密。IPSec 协议对数据的加密以数据包而不是整个数据流为单位,这不仅非常灵活,也有助于进一步提高 IP 数据包的安全性。

IPSec 协议的基本工作原理是

发送方在发送数据前对数据实施加密,然后把密文数据发送到网络中去,开始传输。在整个传输过程中,数据都是以密文方式传输的,直到数据到达目的节点,才由接收方对密文进行解密,提取明文信息。

IPSec 协议对网络层的通信使用了加密技术,它不是加密数据包的头部和尾部信息(如源地址、目的地址、端口号、CRC 校验值等),而是对数据包中的数据进行加密。由于加密过程发生在 IP 层,因此可在不改变 HTTP 等上层应用协议的情况下进行网络协议的安全加密,为通信提供透明的安全传输服务。

IPSec 协议中使用端到端的工作模式,掌握加密、解密方法的只有数据的发送方和接收方,两者各自负责相应的数据加密、解密处理,而网络中其他节点只负责转发数据,无须支持 IPSec,从而可以实现加密通信与传输媒介无关,保证机密数据在公共网络环境下的适应性和安全性。因此,IPSec 可以应用到非常广泛的环境中,能为局域网、拨号用户、远程站点、Internet 之上的通信提供有力的保护,而且还能用来筛选特定数据流,还可以用于不同局域网之间通过互联网的安全互联。

IPSec 协议不是一个单独的协议,它包括应用于 IP 层上网络数据安全的一整套协议,主要包括 AH(Authentication Header,IP 认证头部协议)、ESP(Encapsulating Security Payload,封装安全负载协议)、IKE(Internet Key Exchange,Internet 密钥交换协议)和用于网络认证及加密的一些算法等。

AH 提供数据的完整性和认证,但不包括保密性;而 ESP 原则上只提供保密性,但也可在 ESP Header 中选择适当的算法及模式来实现数据的完整性和认证。AH 和 ESP 可分开使用也可一起使用。IKE 则提供加密算法、密钥等的协商。

1.安全关联和安全策略

安全关联(Security Association,SA)是指提供通信安全服务的发送方和接收方之间的一种单向关系。安全关联是构成 IPSec 的基础,它是进行通信的双方经协商建立起来的一种协定。安全关联可以用一个 32 位的安全参数索引(Security Parameter Index,SPI)来唯一标识,一个 SPI 值决定一个特定的 SA,它通常放在 AH 或 ESP 头中;安全关联是单向的,如果要对两台主机 A 与 B 实现双向安全,则需要两个安全关联,每个方向一个:(A,B)、(B,A)。安全关联的内容包含了 IP 数据包是否加密、认证,以及加密、认证采用的算法、密钥等相关信息。所有的 SA 记录都存放在安全关联数据库中,按散列方式存取。

安全策略(Security Policy)定义了两个 IPSec 系统之间的安全通信特征,并决定在该通信中为数据包提供的安全服务。一个 IPSec 系统的所有安全策略都存放在安全策略数据库中,根据选择符包括源地址、目的地址、协议、端口等)进行检索。安全策略通常与 SA 合作,共同作用于通信的数据包。

2.AH

AH 协议先将数据进行校验和加密,然后封装为 IP 包,从而实现无连接通信的数据完整性、数据源认证和防止重放攻击。AH 能完成除数据加密外的所有的 ESP 所能提供的功能。在认证机制上,它所覆盖的范围比 ESP 的广,包括对 IP 头中一些选项的认证。

为了应用 IPSec 协议,IP 数据包的格式要有所改变,即在 IP 头和被保护的数据之间插入一个 AH 头;

 

AH 头的格式,包括:下一报头、有效载荷长度、保留位、安全参数索引、序列号、认证数据。

isakmp协议,ipsec协议工作在哪一层

 

AH 使用的典型的认证算法是一种迭代型的消息摘要算法。AH 中采用 MD5 算法,可以提供完整性服务。从前面的讲述可以知道 MD5 可以对任意长度的信息进行散列运算产生一个唯一的 128 位消息摘要。由于消息摘要是唯一的,所以对信息的任何修改都将得到另一个不同的消息摘要,因此能防止消息被篡改,从而保证了数据的完整性。AH 也可以采用SHA 算法提供更强的抗攻击能力,SHA 是在 MD5 的基础上,增加了分组处理的迭代次数和复杂性,产生一个 160 位的消息摘要。接收者在收到数据后可以通过检验数据包中的单向递增的序列号来确定数据包的合法性,防止重放攻击。

3.ESP

ESP 通过对数据包的数据进行加密来提供传输信息的保密性,从而实现了数据完整性、数据源认证、数据保密性的安全服务。ESP 是一个通用的、可扩展的安全机制,其加密认证算法主要由 SA 的相应数据项决定。接收者也可以通过在收到数据后检验数据包中的单向递增的序列号来确定数据包的合法性,防止重放攻击。

在应用中,需要在 IP 数据包的头和被保护的数据之间插入一个 ESP 头,在被保护的数据后附加一个 ESP 尾;

 

ESP 头的格式如图所示,包括:安全参数索引(标识用于处理数据包的安全关联)、序列号(用于防止重放攻击)、有效荷载数据。ESP 头的所有字段都是不加密的,因为在解密数据包时需要先读取头部字段。

isakmp协议,ipsec协议工作在哪一层

 

ESP 尾的格式如图所示,包括:填充项(某些加密算法要求被加密数据的长度是密钥长度的整数倍,若受保护的数据的长度不满足这个要求,就需要在后面追加一些填充项)、填充项长度(指明填充项的长度)、下一个头部、认证数据(数据完整性的检验结果)。

isakmp协议,ipsec协议工作在哪一层

 

ESP 在提供加密功能的同时,还可以提供认证功能。对于发出的数据包,首先进行加密处理;而对于收到的数据包,则先进行认证处理。

ESP 支持多种加密算法。DES 是 ESP 中默认的加密算法,它采用 64 位的密钥,对明文进行加密,加密、解密使用同一个密钥,该算法简单高效。此外还可以选择采用 3DES、AES、RC5、RC6、Blowfish 等算法。

4.IP 密钥交换

IKE 是一个混合协议,它使用了 Internet 安全关联和密钥管理协议(Internet SecurityAssociation and Key Management Protocol,ISAKMP)、密钥确定协议 Oakley 和描述支持匿名和快速密钥刷新的密钥交换的 SKEME 协议。IKE 除了实现通信双方的密钥交换,还使用ISAKMP 实现 IPSec 的安全关联。

ISAKMP 协议是 IKE 的核心组成部分,它定义了包括协商、建立、修改、删除安全关联的过程和数据格式。ISAKMP 的工作分为两个阶段:第一阶段,通信双方协商并建立一个安全的通道,并对该通道进行验证,为第二阶段的进一步通信提供安全服务;第二阶段,为IPSec 建立起具体的 IPSec 安全关联,用于保护通信双方的数据传输安全。在 IKE 的协商过程中,使用了 Diffie-Hellman 机制、Oakley 的密钥交换模式和 SKEME 的共享和密钥更新技术。

5.IPSec 的工作模式

IPSec 的工作模式有两种:传输模式和隧道模式。

传输模式首先将要传送的数据使用 IPSec 加密封装起来,再把相关的 IPSec 头插入 IP头和被保护的数据之间封装起来。因为 IP 头没有加密,接收端收到封装的数据包时直接处理 IP 头,然后从 IPSec 头读取 SPI 值得到相对的 SA,再利用 SA 所定的解密参数解出所加密的数据。

传输模式的 IPSec 头直接加在欲传送的数据前,由于加密的部分较少,没有额外的处理,因此比较节省带宽和 CPU 负载,通信和处理效率较高。

在传输模式中,解密者就是目的地址端的使用者。

隧道模式首先使用 SA 的相关信息将 IP 的数据包全部加密,接下来在前面加上 ESPHeader,然后把它们作为数据为它们再加上一个新的 IP 头。接收端收到 ESP 封包后,使用 ESP Header 内容中的 SPI 值提供的 SA,然后解出 ESP Header 后的装载数据,就可以取回原始的 IP 头与封包。

隧道模式可以在两个终端之间建立一个安全的隧道,经由这两个终端之间的通信均在这个隧道中进行,因此安全性较高。

两种模式的 IP 数据包的格式如图所示。

isakmp协议,ipsec协议工作在哪一层

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/327207.html

(0)

相关推荐

  • 面食加盟店最火的有哪几家?面馆加盟排行榜

    面馆加盟排行榜 民以食为天,这是古今中外不变的道理。被冠以“美食国度”的中国,餐饮行业的发展前景一直都倍受关注。随着健康饮食意识的苏醒以及饮食文化不断的丰富,人们的就餐习惯发生了很大变化,餐饮业迎来了一次富有挑战的机遇。中国人从古到今都非常热爱面食,很多地区都以面食为主食,对于投资创业者来说,在机遇面前选择加盟面食餐饮,生意兴隆是必然。那么在面条加盟排行榜上…

    2023-02-11
  • 放射碘治疗甲亢时要注意什么,有什么副作用吗

    一位甲亢患者问华子,他想接受放射碘治疗但有又顾虑,会有什么副作用,在治疗时需要注意什么呢?华子告诉他,放射碘治疗,就是指甲亢患者服用带有放射性的碘,通过放射性破坏甲状腺组织,使甲状腺激素分泌减少,从而治愈甲亢的一种治疗方式。 ?一、放射碘是什么放射碘全名为放射性131碘,其作为一种治疗甲亢的药物,在1942年开始使用。人体的甲状腺对碘有特殊的亲和力,人体摄入…

    2023-07-05 投稿
  • 科学发展观的核心价值观与实施策略

      大学生正处于世界观、人生观和价值观形成的关键时期,具有很强的可塑性。当代大学生所面临的社会大环境需要用社会主义核心价值体系引领其价值观的塑造。在我国科学社会主义的基本价值理念中,只有那些以马克思主义指导思想为灵魂、以中国特色社会主义共同理想为主体、以民族精神和时代精神为精髓、以社会主义荣辱观为基础的价值观,才能称为社会主义核心价值观。因此,践行社会主义核…

    投稿 2023-05-23
  • 小型宠物犬有哪些品种,小型宠物犬有哪些品种及价格

    随着社会的发展,生活水平的提高,越来越多的人加入到养宠物狗的行列中,不同的人有着不同的爱好,有的人喜欢小狗,有的人喜欢听话的,有的人则喜欢漂亮的…..小编今天就为大家盘点一下,在日常生活中咱们最为常见的15种狗狗,也附上它们普通品相的价格供大家参考,希望大家能够喜欢哦! 1、泰迪 泰迪属于贵宾的一种,短嘴、短腿,不怎么掉毛,性格上比较的活泼,聪明…

    2022-03-16 投稿
  • 脚毛长代表什么意思(脚板长毛在农村的说法)

    #扶贫达人在行动#千百年流传下来的农村俗语,大多是农村老辈的智慧结晶,俗语蕴含着非常丰富的生活哲学,这些俗语一代代地传下来,而“手毛穷,脚毛富”也是如此。在农村常听到老人们说这样一句俗语“男看女看膘,女看男看毛”,这句俗语背后究竟代表着什么样的意思?接下来农家人农家事就带听听村里的老人家是怎么说的吧! 首先,可以肯定的是对于农村老话“手毛穷,脚毛富”,其实并…

    2022-05-09
  • 笔记本电脑摄像头软件(ppt录屏软件有哪些免费的)

    1.oCam 这个软件十分小巧,只占10m左右的内存,使用起来也非常轻巧。支持区域录屏,也有游戏录制等模式,全屏录制也没问题哟。 拖动绿色的录制框就可以调整录制区域,录制声音可以调控制,也可以单独录制声音,非商用的话是免费的。唯一的问题是经常会弹一些广告,也有捆绑程序。 2.PPT录屏 PPT相信大家每个人在办公学习中都会用到吧!它其实也是可以录屏的,打开软…

    2023-06-02 投稿
  • 农村这几个门路适合发家,(投入小选择适合自己的)

    当下赚钱的方向很多,有很多人选择到城里做生意、打工,但还有一些人却选择农村创业,因为从业的行业竞争小,项目冷门,而赚足了腰包,生活富裕起来。所以,近些年,农村项目备受人们的关注,这里我们也提供一些乡镇比较看好的项目,投入资金大小不等,您可以对号入座。当然,创业本身就具备有风险的,大家应根据实际情况,量力而为。 1,农机 劳务团队 在农村,除了简单的劳务外,还…

    投稿 2022-01-05
  • 老域名有什么好处?(高权重域名绑定新站)

    现在很多企业都喜欢用老域名做新网站,这是什么原因呢?选择老域名有什么好处?又是如何选择老域名才不会出错呢?一起来看看吧! 选对老域名建新站真的非常多呢~ 网站收录更快 老域名在搜索引擎中存在时间较长,已经被搜索引擎记录,重新启用被收录所花费的时间比新站要少得多。 注册时间比较久, 比较老的域名,就算文章不是每天更新,一旦继续更新文章还是会被很快录入,快照的更…

    2023-02-03
  • 京东开店流程及费用2022?入驻条件以及收费

    2023京东小店入驻的真实入驻条件以及收费京东小店介绍京东小店是2022年1月底最新推出的一直店铺模式,是个体商户就能入驻的店铺,以前叫优创店,现在叫京东小店。(京小店) (一)“0元”试运营针对新入驻的京东小店商家,部分类目支持“0元开店”试运营,即入驻不缴纳保证金,待进入正式运营阶段后再缴纳保证金。“0元开店”试运营最长90个自然日。为保障消费者权益,在…

    2023-02-13
  • 如何在头条上发布信息(怎么才能上头条发新闻)

    我们登录今日头条的目的是什么呢?我相信,除了浏览资讯,打发时间外,还有很多人想通过平台赚取相应的收入。   既然是赚收入,我们就应该了解、熟悉这个平台。可能有些刚加入的新手还不知道怎么发布自己的第一篇文章。 下面,我就为大家带来我的亲身体验,如何在头条号发布自己的第一篇文章,相信这6个步骤对你会很有帮助,记得点赞收藏哦。 01.申请开通属于自己的账…

    2022-01-08 投稿
  • qq加好友频繁了怎么解除(如何加好友能快速通过)

    未成年人游戏防沉迷规定落地一年成效显著,但仍存绕过监管的途径 如何堵住未成年人游戏防沉迷漏洞 本报记者 梁丹 近日发布的《2022年中国游戏产业未成年人保护进展报告》显示,在“史上最严游戏防沉迷新规”落地一年后,未成年人游戏总时长、消费流水等数据大幅减少,超七成未成年人每周游戏时间控制在3小时以内。 在未成年人游戏沉迷问题得到进一步控制和解决的同时,报告显示…

    投稿 2023-04-12
  • 斗破苍穹ol职业选择(斗破苍穹斗帝之路小说完结版)

    《斗破苍穹:斗帝之路》是由《斗破苍穹》小说、动漫、影视三方联合正版IP授权,腾讯天美工作室潜心打造的大型沉浸式3DMMORPG手游,如今已经开始预约啦。看着精彩的CG宣传片,带着满腹的好奇,我也点开了《斗破苍穹:斗帝之路》,只是想看看那精美的画面,炫酷的操作,与让我们为之热血沸腾的斗者情结是否属实。 故事剧情  进入游戏,创建好角色后,便是一段前世的羁绊,这…

    2023-06-15 投稿