ipsec协议(IPSec 是什么)

2023-07-18 06:50:03 52

ipsec协议(IPSec 是什么)

本文目录

IPSec 是什么

IPv4缺乏对通信双方真实身份的验证能力,缺乏对网上传输的数据的完整性和机密性保护,并且由于IP地址可软件配置等灵活性以及基于源IP地址的认证机制,使得IP层存在着网络业务流易被**和捕获、IP地址欺骗、信息泄露和数据项被篡改等攻击,而IP是很难抵抗这些攻击的。为了实现安全IP,Internet工程任务组IETF于1994年开始了一项IP安全工程,专门成立了IP安全协议工作组IPSEC,来制定和推动一套称为IPSec(IP Security)的IP安全协议标准。其目标就是把安全特征集成到IP层,以便对Internet的安全业务提供低层的支持。IETF于1995年8月公布了一系列关于IPSec的RFC建议标准。

完整的IPsec核心文档集处在提议标准阶段。包括:

隧道隧道就是把一个包封装在另一个新包里面,整个源数据包作为新包的载荷部分,并在前面添加一个新的IP头。这个外部头的目的地址通常是IPSec防火墙、安全网关或路由器。通过隧道技术可以对外隐藏内部数据和网络细节。对IPSec而言,IP隧道的直接目标就是对整个IP数据包提供完全的保护。IP隧道如图所示。

此外,还有一个需要说明的概念就是“变换”。在IPSec中,一个变换是指一种安全机制的特定实现,如ESP的DES-C**实现称为“DES-C** ESP变换”。

IP协议本身缺乏安全性,仅用IP头中的校验和域来保证IP数据报的完整性。设计认证头(AH)协议的目的是用来增加IP数据报的安全性。AH协议提供无连接的完整性、数据起源认证和抗重放保护服务。然而,AH不提供任何机密***,它不加密所保护的数据包。AH的作用是为IP数据流提供高强度的密码认证,以确保被修改过的数据包可以被检查出来。AH使用消息认证码(MAC)对IP进行认证,最常用的MAC是HMAC。因为生成IP数据报的消息摘要需要密钥,所以IPSec的通信双方需要有共享密钥。对于MAC不了的解可以看MAC原理

认证头格式

AH由5个固定长度域和1个变长的认证数据域组成。下图说明了这些域在一个AH中的相对位置。

下面是这些域的说明:

  • 下一个头(Next Header):这个8比特的域指出AH后的下一个载荷的类型。例如,如果AH后面是一个ESP载荷,这个域将包含值50。如果在我们所说的AH后面是另一个AH,那这个域将包含值51。RFC1700中包含了已分配的IP协议值信息。
  • 载荷长度(Payload length):这个8比特的域包含以32比特为单位的AH的长度减2。为什么要减2呢?AH实际上是一个IPv6扩展头,IPv6规范RFC1883中规定计算扩展头长度时应首先从头长度中减去一个64比特的字。由于载荷长度用32比特度量,两个32比特字也就相当于一个64比特字,因此要从总认证头长度中减去2。
  • 保留(Reserved):这个16比特的域被保留供将来使用。AH规范RFC2402中规定这个域被置为0。
  • 安全参数索引(SPI):SPI是一个32比特的整数,用于和源地址或目的地址以及IPSec协议(AH或ESP)共同唯一标识一个数据报所属的数据流的安全关联(SA)。SA是通信双方达成的一个协定,它规定了采用的IPSec协议、协议操作模式、密码算法、密钥以及用来保护它们之间通信的密钥的生存期。关于SPI域的整数值,1到255被IANA(Internet Assigned Number Authority)留作将来使用;0被保留用于本地和具体实现使用。所以说目前有效的SPI值是从256到232-1。
  • 序列号(Sequence number):这个域包含有一个作为单调增加的计数器的32位无符号整数。当SA建立时,发送者和接收者的序列号值被初始化为0。通信双方每使用一个特定的SA发出1个数据报就将它们的相应的序列号加1。序列号用来防止对数据包的重放,重放指的是数据报被攻击者截取并重新传送。AH规范强制发送者总要发送序列号到接收者;而接收者可以选择不使用抗重放特性,这时它不理会进入的数据流中数据报的序列号。如果接收端主机启用抗重放功能,它使用滑动接收窗口机制检测重放包。具体的滑动窗口因不同的IPSec实现而不同;然而一般来说滑动窗口具有以下功能。窗口长度最小为32比特。窗口的右边界代表一特定SA所接收到的验证有效的最大序列号。序列号小于窗口左边界的包将被丢弃。将序列号值位于窗口之内的数据包将被与位于窗口内的接收到的数据包相比较。如果接收到的数据包的序列号位于窗口内并且数据包是新的,或者它的序列号大于窗口右边界且小于232,那么接收主机继续处理计算认证数据。对于一个特定的SA,它的序列号不能循环;所以在一个特定的SA传输的数据包的数目达到232之前,必须协商一个新的SA以及新的密钥。
  • 认证数据:这个变长域包含数据报的认证数据,该认证数据被称为完整性校验值(ICV)。对于IPv4数据报,这个域的长度必须是32的整数倍;对于IPv6数据报,这个域的长度必须是64的整数倍。用来生成ICV的算法由SA指定。用来计算ICV的可用的算法因IPSec的实现的不同而不同;然而为了保证互操作性,AH强制所有的IPSec实现必须包含两个MAC:HMAC-MD5和HMAC-SHA-1。如果一个IPv4数据报的ICV域的长度不是32的整数倍,或一个IPv6数据报的ICV域的长度不是64的整数倍,必须添加填充比特使ICV域的长度达到所需要的长度。

简述iPsec实现方式

IPSec通过加密与验证等方式,从以下几个方面保障了用户业务数据在Internet中的安全传输:

数据来源验证:接收方验证发送方身份是否合法。

数据加密:发送方对数据进行加密,以密文的形式在Internet上传送,接收方对接收的加密数据进行解密后处理或直接转发。

数据完整性:接收方对接收的数据进行验证,以判定报文是否被篡改。

抗重放:接收方拒绝旧的或重复的数据包,防止恶意用户通过重复发送捕获到的数据包所进行的攻击。

扩展资料:

IPSec用来解决IP层安全性问题的技术。IPSec被设计为同时支持IPv4和IPv6网络。

IPSec主要包括安全协议AH(Authentication Header)和ESP(Encapsulating Security Payload),密钥管理交换协议IKE(Internet Key Exchange)以及用于网络认证及加密的一些算法等。

IPSec主要通过加密与验证等方式,为IP数据包提供安全服务。

Ipsec协议主要应用属于哪一层

IPsec应用于网络层。

IPSec是IETF(Internet Engineering Task Force,Internet工程任务组)的IPSec小组建立的一组IP安全协议集。IPSec定义了在网络层使用的安全服务,其功能包括数据加密、对网络单元的访问控制、数据源地址验证、数据完整性检查和防止重放攻击。

IPSec的工作原理类似于包过滤防火墙,可以看作是对包过滤防火墙的一种扩展。当接收到一个IP数据包时,包过滤防火墙使用其头部在一个规则表中进行匹配。当找到一个相匹配的规则时,包过滤防火墙就按照该规则制定的方法对接收到的IP数据包进行处理。

扩展资料

 IPSec的功能:

1、保证数据来源可靠

在IPSec通信之前双方要先用IKE认证对方身份并协商密钥,只有IKE协商成功之后才能通信。由于第三方不可能知道验证和加密的算法以及相关密钥,因此无法冒充发送方,即使冒充,也会被接收方检测出来。

2、保证数据完整性

IPSec通过验证算法保证数据从发送方到接收方的传送过程中的任何数据篡改和丢失都可以被检测。

3、保证数据机密性

IPSec通过加密算法使只有真正的接收方才能获取真正的发送内容,而他人无法获知数据的真正内容。

ipsec协议包含哪些主要内容

保护 IP 数据包的内容。通过数据包筛选及受信任通讯的实施来防御网络攻击。这两个目标都是通过使用基于加密的保护服务、安全协议与动态密钥管理来实现的。这个基础为专用网络计算机、域、站点、远程站点、Extranet 和拨号用户之间的通信提供了既有力又灵活的保护。它甚至可以用来阻碍特定通讯类型的接收和发送。其中以接收和发送最为重要。

双向身份认证主要使用的是ipsec协议中的哪一个协议

IPSec采用双向身份验证,SSL采用单向/双向身份验证。 底层协议 IPSec是网络层保证IP通讯而提供的协议族,以网络层为中心。IPsec是网际层实现IP分组端到端安全传输的机制,由一组安全协议组成。鉴别首部协议AH(Authentication Header)和封装安全净荷协议ESP。

ipsec协议(IPSec 是什么)

本文编辑:admin

更多文章:


浓眉顶上五号位已经定局,成全威少却废了自己,1缺陷才是大隐患?曝湖人愿意送走浓眉!已与马刺谈判交易威少,业内人士对此是如何解读的

浓眉顶上五号位已经定局,成全威少却废了自己,1缺陷才是大隐患?曝湖人愿意送走浓眉!已与马刺谈判交易威少,业内人士对此是如何解读的

各位老铁们好,相信很多人对威少与浓眉都不是特别的了解,因此呢,今天就来为大家分享下关于威少与浓眉以及浓眉顶上五号位已经定局,成全威少却废了自己,1缺陷才是大隐患的问题知识,还望可以帮助大家,解决大家的一些困惑,下面一起来看看吧!浓眉顶上五号

2025年4月18日 04:21

怎样把运行内存4g改成8g(4G内存升级到8G)

怎样把运行内存4g改成8g(4G内存升级到8G)

本篇文章给大家谈谈怎样把运行内存4g改成8g,以及4G内存升级到8G对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。4G内存升级到8G可以,笔记本一般有2个内存槽。你好!你可以去任务管理器的性能页看看你的内存插槽使用情况,如果只要一个

2025年4月21日 04:21

手机回收前如何处理才安全(家里旧手机怎么处理,家里的旧手机怎么处理才安全)

手机回收前如何处理才安全(家里旧手机怎么处理,家里的旧手机怎么处理才安全)

本篇文章给大家谈谈手机回收前如何处理才安全,以及家里旧手机怎么处理,家里的旧手机怎么处理才安全对应的知识点,文章可能有点长,但是希望大家可以阅读完,增长自己的知识,最重要的是希望对各位有所帮助,可以解决了您的问题,不要忘了收藏本站喔。家里旧

2025年3月8日 21:35

惠普电脑用着突然黑屏(惠普电脑突然闪黑屏怎么回事)

惠普电脑用着突然黑屏(惠普电脑突然闪黑屏怎么回事)

大家好,今天小编来为大家解答以下的问题,关于惠普电脑用着突然黑屏,惠普电脑突然闪黑屏怎么回事这个很多人还不知道,现在让我们一起来看看吧!惠普电脑突然闪黑屏怎么回事惠普显示器黑屏的原因及解决方法—:1.检查显示器电缆是否牢固可靠地插入到主机接

2025年3月11日 10:25

联想玩游戏台式机(联想电脑台式机a86500能玩什么单机游戏)

联想玩游戏台式机(联想电脑台式机a86500能玩什么单机游戏)

大家好,如果您还对联想玩游戏台式机不太了解,没有关系,今天就由本站为大家分享联想玩游戏台式机的知识,包括联想电脑台式机a86500能玩什么单机游戏的问题都会给大家分析到,还望可以解决大家的问题,下面我们就开始吧!联想电脑台式机a86500能

2025年3月6日 07:30

台式电脑品牌型号查询(怎么查看电脑牌子和型号)

台式电脑品牌型号查询(怎么查看电脑牌子和型号)

本篇文章给大家谈谈台式电脑品牌型号查询,以及怎么查看电脑牌子和型号对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。怎么查看电脑牌子和型号方法一:可通过机身背面或侧面上的标签查看计算机的型号。方法二:1.按下“Win + R”组合键,输

2025年3月20日 16:50

iphonex拆机不贴合?苹果x原装拆机会不会爆炸

iphonex拆机不贴合?苹果x原装拆机会不会爆炸

各位老铁们,大家好,今天由我来为大家分享x拆机,以及iphonex拆机不贴合的相关问题知识,希望对大家有所帮助。如果可以帮助到大家,还望关注收藏下本站,您的支持是我们最大的动力,谢谢大家了哈,下面我们开始吧!本文目录iphonex拆机不贴合

2025年4月9日 11:33

笔记本电池驱动(笔记本电池和驱动问题)

笔记本电池驱动(笔记本电池和驱动问题)

各位老铁们好,相信很多人对笔记本电池驱动都不是特别的了解,因此呢,今天就来为大家分享下关于笔记本电池驱动以及笔记本电池和驱动问题的问题知识,还望可以帮助大家,解决大家的一些困惑,下面一起来看看吧!本文目录笔记本电池和驱动问题笔记本电池有驱动

2025年3月11日 20:35

联想老旧台式机升级(2012年联想台式机可升级吗)

联想老旧台式机升级(2012年联想台式机可升级吗)

大家好,今天小编来为大家解答以下的问题,关于联想老旧台式机升级,2012年联想台式机可升级吗这个很多人还不知道,现在让我们一起来看看吧!2012年联想台式机可升级吗可以的可通过升级内存,改装固态硬盘,使运行速度立马提升。CPU可以一步到位升

2025年3月31日 18:45

联想v460cmos(联想V460独显i5不开机,求助)

联想v460cmos(联想V460独显i5不开机,求助)

今天给各位分享联想V460独显i5不开机,求助的知识,其中也会对联想V460独显i5不开机,求助进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!联想V460独显i5不开机,求助您好,如果您机器无法正常开机的话,建议您将

2025年3月14日 15:35

gtx680有矿卡吗(请问二手GTX680有矿卡吗 我不希望买到矿卡)

gtx680有矿卡吗(请问二手GTX680有矿卡吗 我不希望买到矿卡)

大家好,今天小编来为大家解答以下的问题,关于gtx680有矿卡吗,请问二手GTX680有矿卡吗 我不希望买到矿卡这个很多人还不知道,现在让我们一起来看看吧!本文目录请问二手GTX680有矿卡吗 我不希望买到矿卡淘宝上买显卡怎么认真假,还有怎

2025年4月18日 01:24

联想think pad无线鼠标(联想thinkpad x1无线鼠标怎么用)

联想think pad无线鼠标(联想thinkpad x1无线鼠标怎么用)

大家好,关于联想think pad无线鼠标很多朋友都还不太明白,不过没关系,因为今天小编就来为大家分享关于联想thinkpad x1无线鼠标怎么用的知识点,相信应该可以解决大家的一些困惑和问题,如果碰巧可以解决您的问题,还望关注下本站哦,希

2025年4月19日 06:00

联想台式机优缺点(买台式机好还是一体机好)

联想台式机优缺点(买台式机好还是一体机好)

其实联想台式机优缺点的问题并不复杂,但是又很多的朋友都不太了解买台式机好还是一体机好,因此呢,今天小编就来为大家分享联想台式机优缺点的一些知识,希望可以帮助到大家,下面我们一起来看看这个问题的分析吧!买台式机好还是一体机好台式机好。1、一般

2025年4月12日 06:54

戴尔游匣真的差吗(这个戴尔游匣怎么样)

戴尔游匣真的差吗(这个戴尔游匣怎么样)

大家好,戴尔游匣真的差吗相信很多的网友都不是很明白,包括这个戴尔游匣怎么样也是一样,不过没有关系,接下来就来为大家分享关于戴尔游匣真的差吗和这个戴尔游匣怎么样的一些知识点,大家可以关注收藏,免得下次来找不到哦,下面我们开始吧!这个戴尔游匣怎

2025年3月18日 18:15

苹果12mini回收价格(苹果12mini不能用有id锁能卖多少钱)

苹果12mini回收价格(苹果12mini不能用有id锁能卖多少钱)

本篇文章给大家谈谈苹果12mini回收价格,以及苹果12mini不能用有id锁能卖多少钱对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。苹果12mini不能用有id锁能卖多少钱500元。根据网络资料查询显示,苹果12mini被锁了的I

2025年3月5日 21:55

明基医院核酸检测(南京进医院必须48小时核酸证明吗2022年8月)

明基医院核酸检测(南京进医院必须48小时核酸证明吗2022年8月)

本篇文章给大家谈谈明基医院核酸检测,以及南京进医院必须48小时核酸证明吗2022年8月对应的知识点,文章可能有点长,但是希望大家可以阅读完,增长自己的知识,最重要的是希望对各位有所帮助,可以解决了您的问题,不要忘了收藏本站喔。南京进医院必须

2025年3月23日 14:21

联想拯救者笔记本y9000k(联想y9000k笔记本电脑好么)

联想拯救者笔记本y9000k(联想y9000k笔记本电脑好么)

各位老铁们好,相信很多人对联想拯救者笔记本y9000k都不是特别的了解,因此呢,今天就来为大家分享下关于联想拯救者笔记本y9000k以及联想y9000k笔记本电脑好么的问题知识,还望可以帮助大家,解决大家的一些困惑,下面一起来看看吧!联想y

2025年3月18日 01:35

联想天骄pad参数(我的电脑 联想天骄S1501 谁能告诉我详细配置)

联想天骄pad参数(我的电脑 联想天骄S1501 谁能告诉我详细配置)

各位老铁们,大家好,今天由我来为大家分享联想天骄pad参数,以及我的电脑 联想天骄S1501 谁能告诉我详细配置的相关问题知识,希望对大家有所帮助。如果可以帮助到大家,还望关注收藏下本站,您的支持是我们最大的动力,谢谢大家了哈,下面我们开始

2025年4月12日 22:03

核芯显卡驱动(i7 6700k的核芯显卡驱动装不上怎么办)

核芯显卡驱动(i7 6700k的核芯显卡驱动装不上怎么办)

本篇文章给大家谈谈核芯显卡驱动,以及i7 6700k的核芯显卡驱动装不上怎么办对应的知识点,文章可能有点长,但是希望大家可以阅读完,增长自己的知识,最重要的是希望对各位有所帮助,可以解决了您的问题,不要忘了收藏本站喔。i7 6700k的核芯

2025年3月19日 14:05

英特尔核芯显卡是集成显卡吗(请问,intel(R) UHD Graphics 620是集成显卡还是核芯显卡小白,求教)

英特尔核芯显卡是集成显卡吗(请问,intel(R) UHD Graphics 620是集成显卡还是核芯显卡小白,求教)

本篇文章给大家谈谈英特尔核芯显卡是集成显卡吗,以及请问,intel(R) UHD Graphics 620是集成显卡还是核芯显卡小白,求教对应的知识点,文章可能有点长,但是希望大家可以阅读完,增长自己的知识,最重要的是希望对各位有所帮助,可

2025年3月27日 15:25

近期文章

本站热文

标签列表

热门搜索