IPSec原理与实践.docx
《IPSec原理与实践.docx》由会员分享,可在线阅读,更多相关《IPSec原理与实践.docx(25页珍藏版)》请在优知文库上搜索。
1、IPSec原理与实践1一原理(组图)叛者越来越多的企业.单位接入Internet和接入速度的不断提药,网络平安正日掠成为网珞管理的一个重要课H-作为广泛部召的WindCWS(NTSerVer系统机身的平安受到越来鳍多的关注.市场上也出现了很多软.硬件防火墙产品来保证内网效劳器的平安。其实.Windows(NTSerVer系统囱8便带有功能强大的防火推案统一IPSec,共全面的平安保护功能并不楮于共它商业防火墙产品.本文将介绍基于Wind5s操作系统的昉火墙系统-IPSeC的原理与实现。1TCP/IP过渡在深入探讨IPSeC之前,我们首先来看一下UindoWS系统的TCP/IP过沧功能.Wind
2、ows2000SCrVCr系统内部集成了截多平安特性,这包括本地平安及审核筠略加生文件系统,TCP/IP过遗IP早安(IPSec)等等.其中的TCP/IP过爱为用户提供了一个胃单、易于配置、易于使用的网塔平安保障工具。它是用于入站本地主机TCP/IP通讯的一组萍通信。使用TCP/IP佛选可以为每个IP接D严格指定所处理的传入TCP/IP通讯类型.这个功能设计用于隔类IInernet或Intranet效劳器所处理的通信。如图1所示.使用-TCP/IP脩选,可以根据以下三种方贪来;艮制本劭主机的入站TCP/IP通讯:目标TCPi口目标UDP0IP的仪(号)TCP/IP,布选的使用有偎多限制,如不能
3、根据源地址来区别对待数据包的人站、不能/出站通信进行筛选、不能对巳允许的通信进行加密等等.如果想要实现更加灵活、平安的设计,则必须使用IPSec.2IPSecAS使用internet协议平安(InternetProtoco1.Security.IPSec是解决网络平安问JS的长久之计.它能针对那些来自专用网络和internet的攻击提供重要的防坎,并在网络平安姓与使用性之间取得平街。IP阶C是一种加密的标准.它允许在差异很大的设备之间进行平安通信.利用IPSCC不仅可以为建基于操作系统的防火墙.实现一般防火墙的功能.它还可以为许可通信的两个墙点速立加密的、可靠的数据通道.为了便于理解IPSeC
4、的工作原理,首先介绍一些数据加密和平安方面常用的一些术语和根本知识,然后再介绍IPSeC的实现以及它如何在网珞中隈供平安通信的。这种介绍仅仅是一个慨逑并为后面讨论IPSeC做一个铺垫.加密是一个复杂的领域,它包分了许多规则,算法以及数学方面的知识.这里我们将着重讨论和宙技术的实际实现.对于它内在的理论只作一个简要的板述。2.1.1先扣密标准数据加冬标准(DaIaEnCryPIionStandard.DES是美国国家标准局于1977年开发的对称击钥算法。它是一种对称密钥算法,可以快用4056位长的密钥.另一种称为3DES的加密策唱也使用同样的DES算法,但它并不只是加密一次,而是先加密一次,再扣
5、否(解密)一次,鬃后做第三次加密,每一次加再都使用不同的密钥,这一过程显著地增加了解击数据的淮度。2.1.2RSA算法RSA是一椁根据它的创造者RiVeSt.Shamir和Ad1.ran命名的公开苗钢算法。它方便了对称也钢加密中的宓制交换过程。它迂可以用来产生数字爸名。2.1.3Diffie-IIe1.1.BanDiffiCfC1.1.man是一种简化在零平安网络上交换秘雷击钢的公开冬钥加农算法。算法是以DiffiC和He1.Iman命名的,他们在1977年出版了第一个公开密钥加密的公开援素.它的主要目的是转化在不平安府络上交换秘密会话密密的过程。2.1.4散列西数散列(Hash)函数是一种单
6、向的算法,它提取任意长度的一段信息并产生因定长度的乱序的摘要.摘要是文本的一小截取,只包含与文本最相关的局部,这就是HaSh函数所产生的结果。HaSh是一种单向的定义.我们可以在给定的文本上运行算法来获得固定长度的HaShtS,但不能从HaSh过程中茨得最初的文本。ItaSh函数可以唯一地定义文本.它对每个唯一的消息而吉茨像是指纹一样.不同的消息可以产生不同的值,并且相同的消息会产生完全相同的HaSh,HaSh值可以用于维持数据的完整性。如果A发送一个消息给B,并始B消息的HaSh。B可以在消息上运行用在该消息上的同一HaSh算法,并用计算存到的HaSh值与B收料的HaSh值相比较。如果发现根
7、据消息计算出来的HaSh与B收到的HaShtS不同,就可以知道数据在传输的过程中出钳了。2.1.5消息摘要:皿5消息摘要(MessageDiRCSt5.MD5)是一种将合工业标准的单向128位的HaSh算法,*RSADataSecuri1.yInc.开发,它可以从一段任意长的消息中产生一个128位的Hi1.Sh值.(例如,质询握手身份验证协议(CHAP)通过使用MD5来防商一种扣密身份验证的平安形式.CHAP在响应时使用质询一响应机制和单向MD5散列,用这种方法,用户可以向效劳器证明自己跖道密码,但不必实际将密码发送到网烙上,从而保证了密码本身的平安性。)2.1.6平安取列算法:SHA-ISe
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IPSec 原理 实践
