问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

密码综合协议—IPSec

发布网友 发布时间:2024-12-04 19:58

我来回答

1个回答

热心网友 时间:2024-12-07 16:25

IPSec协议和SSL协议是两种综合的密码协议,它们支持多种密码技术为通信数据提供全面的安全保护,包括保密性、完整性校验、数据源身份鉴别和抗重放攻击等。IPSec工作在网络层,而SSL工作在应用层和传输层之间。IPSec通常用于两个子网之间的通信,称为站到站的通信;SSL通常用于终端到子网之间的通信,称为端到站的通信。

IPSec协议是国际组织IETF以RFC(Request For Comments)形式公布的一组IP密码协议集,其目的是将基于密码技术的安全机制引入IP协议中,实现网络层的通信安全。IPSec最初是为IPv6网络环境开发的,但首先在IPv4网络中得到广泛部署。

我国于2014年发布了密码行业标准GM/T0022-2014《IPSecVPN 技术规范》,对IPSec协议技术进行了规范。该标准主要参考了RFC4301等文档,并增加了对商用密码算法和双证书(签名证书和加密证书)的支持等内容。

IPSec协议实际上是一套协议集合,而不是一个单独的协议。它为网络层上的通信数据提供一整套的安全体系结构,包括IKE协议、认证头(Authentication Header,AH)协议、封装安全载荷(EncapsulatingSecurityPayload,ESP)协议和用于网络身份鉴别及加密的一些算法等。从工作流程上看,IPSec协议可分为两个环节:

1) IKE是第一个环节,完成通信双方的身份鉴别、确定通信时使用的IPSec安全策略和密钥;

2) 第二个环节是使用数据报文封装协议和IKE中协定的IPSec安全策略和密钥,实现对通信数据的安全传输。

IKE协议用于鉴别通信双方身份、创建安全联盟(Security Association,SA)、协商加密算法以及生成共享会话密钥等。其中ISAKMP是IKE的核心协议,定义了建立、协商、修改和删除SA的过程和报文格式,并定义了密钥交换数据和身份鉴别数据的载荷格式。ISAKMP的一个核心功能就是创建和维护SA。

SA是单向的,一个SA为单一通信方向上传输的数据提供一种安全服务,通信双方需要产生属于自己的SA。例如,同时提供认证和加密服务,那么应该创建多个SA来分别实现不同安全服务对数据的保护,即每个SA对应一个安全服务。

ISAKMP分为两个阶段:

第一阶段是主模式,通信双方建立一个ISAKMPSA,并实现双方的身份鉴别和密钥交换,得到工作密钥,该工作密钥用于保护第二阶段的协商过程;

第二阶段是快速模式,使用已建立的ISAKMPSA提供保护,实现通信双方IPSecSA的协商,确定通信双方IPSec安全策略和会话密钥。

第一阶段:主模式。主模式是一个身份保护的交换,其交换过程由6个消息组成。双方身份的鉴别采用数字证书的方式实现。

第1个消息(发起方向响应方发送,包含建议的密码算法)

第2个消息(响应方向发起方发送,确认使用何种密码算法并发送双证书)

第2个消息中的双证书将用于随后密钥交换时的数据加密和身份鉴别。

消息3和消息4(双方完成基于数字签名的身份鉴别,并通过交换数据得到为第二阶段【快速模式】提供保护的工作密钥。

消息3和4完成后,参与通信的双方利用Nonce载荷等交换数据经伪随机函数(Pseudo-RandomFunction,PRF)派生出基本密钥参数,并通过PRF用基本密钥参数派生出三个对称密钥,分别是用于产生会话密钥的密钥参数、用于验证完整性和数据源身份的工作密钥及用于加密的工作密钥。

消息5和6:发送方和响应方对前面的协商过程内容进行鉴别确认。这两个消息中传递的信息使用用于加密的工作密钥进行对称加密保护。为了检查交换内容,双方通过计算HMAC验证身份和协定的SA信息。

第二阶段:快速模式。在主模式建立了ISAKMPSA后,通信双方就可以使用快速模式了。快速模式用于协商建立通信时使用的IPSecSA,包括IPSec安全策略和会话密钥。会话密钥有两个,均为对称密钥,分别用于通信数据加密,以及完整性校验和数据源身份鉴别。

快速模式交换的数据由主模式协定的ISAKMPSA提供保护,即除了ISAKMP头外所有的载荷都是加密的,加密密钥选用用于加密的工作密钥。同时,在ISAKMP头之后会紧跟一个HMAC载荷,用于验证交换数据的完整性和数据源身份。

最后,将主模式消息3和4中派生出的用于产生会话密钥的密钥参数经PRF计算得到会话密钥。

AH协议提供数据源身份鉴别、完整性和抗重放等安全功能。不过,AH不提供任何保密性服务。

AH协议的主要作用是为整个IP数据报文(IP头和IP载荷)提供高强度完整性校验,最常用的MAC是HMAC,而HMAC对IP数据报文处理所用的密钥就是IKE协定的用于验证完整性和数据源身份的会话密钥。

和AH协议相比,ESP协议增加了对数据报文的加密功能(同时具备数据源身份鉴别、完整性和抗重放等安全功能),它可同时使用用于加密的会话密钥及用于验证完整性和数据源身份的会话密钥,来为数据提供全面保护。

ESP可单独使用,并同时选择保密性和数据源身份鉴别服务;当ESP和AH结合使用时,无须ESP提供数据源身份鉴别服务,而由AH提供该项安全服务。

AH和ESP协议可以工作在传输模式或隧道模式下。

传输模式一般用于端到端的应用场景,只有IP载荷部分被保护,对IP头不做改动;

隧道模式对整个IP数据报文提供加密和认证功能,并在此基础上添加新的IP头,一般用于创建虚拟专用网(VirtualPrivateNetworks,VPN)隧道链路。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
自离后能补办离职证明吗? 我是家里自离的,可以补办辞职手续吗 急救!!!狗狗受凉吃什么就吐什么,该吃什么药 狗狗受凉呕吐吃什么药好得快 公告栏标题里的字如何设定字体及大小 公告栏怎移动啊 我的公告栏 如何设置 怎么让QQ拍拍公告栏文字不滚动 在滚动的公告栏中鼠标放上去时就停止,这种效果怎么做?谢谢了 王者荣耀铂金1和黄金3双排排到的是什么段位的 什么是VPN?IPSEC与SSL有什么区别 睡醒后眼睛看不清怎么回事 早上起床视力不好怎么回事儿-睡醒视力模糊怎么办 东莞成人大专报考条件是什么 广东各市自考本科报名时间安排表 东莞成人大专多久才能拿证 东莞成人高考在哪儿报名正规 东莞专升本成人教育报名考试时间 报考驾照如何咨询 考驾照需要咨询什么问题 考驾照怎么问 25元买5个群会坐牢吗 卖微信群犯法吗? 随州市交通违章处理时间有哪些 我是重庆车辆,在荆州违章可以在随州办理吗 湖北省随州市交通违章处理需要的材料有哪些 随州交通违章多久能处理 随州福兰线1300公里500米违章罚款在哪里交 湖北省随州市交通违章当事人去哪里处理 机械手表有时停走的原因(机械手表有时停走的原因是什么) 机械表不走了一晃就走,一会又停 SSL VPN和IPsec VPN的区别 江南春:电梯里的亿万富翁 分众传媒:电梯广告龙头 想在上海长宁妇幼保健院产检生孩子的孕妈看过来~特需医生怎么选?看这篇... 错过等一年的上一句 电视剧《龙门客栈》中,台词“桃花一年只开一次”的下面是什么 定了!人力资源管理师2022年报考条件已公布!错过再等一年! 军训归来。望达人指点怎么办。 ...一杯牛奶,晚上3杯柠檬水,能变白吗?美容达人进 军训结束之后各种各样的皮肤问题…… 我开学要上大学了 可是还没用过护肤品 也就是冬天涂涂面霜、护手霜... 怪物猎人世界丝瓜惨爪轻弩配装推荐介绍_怪物猎人世界丝瓜惨爪轻弩配装推... 怪物猎人世界通2速射轻弩配装介绍介绍_怪物猎人世界通2速射轻弩配装介 ... 怪物猎人世界中如何玩转惨爪轻弩速射通2 【资讯】怪物猎人冰原DLC轻弩开荒攻略,雷神加速器持久稳定不卡顿_百 ... 香港文华东方酒店注意事项 香港帝苑酒店注意事项 香港意酒店式公寓白天最早可以几点入住呢 香港洲际酒店入住小贴士 金华梅雨季节是几月份啊?