国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

基于IPSec的VPN技術原理于實現
2008-04-15   

  摘要:本文描述了VPN技術的基本原理以及IPSec規范,在此基礎上介紹了VPN技術的實現方法和幾種典型應用方案。最后,作者對VPN技術的推廣與應用提出了自己的看法。
  
  1.引言
  
  1998年被稱作“電子商務年”,而1999年則將是“政府上網年”。的確,Intemet作為具有世界范圍連通性的“第四媒體”,已經成為一個具有無限商機的場所。如何利用Intemet來開展商務活動,是目前各個企業討論的熱門話題。但將Internet實際運用到商業中,還存在一些亟待解決的問題,其中最重要的兩個問題是服務質量問題和安全問題。服務質量問題在有關廠商和ISP的努力下正在逐步得以解決,而VPN技術的產生為解決安全問題提供了一條有效途徑。
   
  所謂VPN(VirtualPrivate Network,虛擬私有網絡)是指將物理上分布在不同地點的網絡通過公用骨干網聯接而成邏輯上的虛擬子網,這里的公用網主要指Interet。為了保障信息在Internet上傳輸的安全性,VPN技術采用了認證、存取控制、機密性、數據完整性等措施,,以保證了信息在傳輸中不被偷看、篡改、復制。由于使用Internet進行傳輸相對于租用專線來說,費用極為低廉,所以VPN的出現使企業通過Internet既安全又經濟地傳輸私有的機密信息成為可能。
  
   VPN技術除了可以節省費用外,還具有其它特點:
  
  ●伸縮性椂能夠隨著網絡的擴張,很靈活的加以擴展。當增加新的用戶或子網時,只需修改已有網絡軟件配置,在新增客戶機或網關上安裝相應軟件并接人Internet后,新的VPN即可工作。
  
  ●靈活性棗除了能夠方便地將新的子網擴充到企業的網絡外,由于Intemet的全球連通性,VPN可以使企業隨時安全地將信息存取到全球的商貿伙伴和顧客。
  
  ●易于管理棗用專線將企業的各個子網連接起來時,隨著子網數量的增加,需要的專線數以幾何級數增長。而使用VPN時Internet的作用類似一個HUB,只需要將各個子網接入Internet即可,不需要進行各個線路的管理。
  
  VPN既可以用于構建企業的Intranet,也可以用于構建Extranet。隨著全球電子商務熱的興起,VPN應用必將越來越廣泛。據Infonetics Reseach的預測,VPN的市場分額將從今天的兩億美元增長到2001年時的119億美元,其中VPN產品的銷售收入就要占其中的十分之一。
  
  2.基于IPSec規范的VPN技術
  
  1)IPSec協議簡介
  
  IPSec(1P Security)產生于IPv6的制定之中,用于提供IP層的安全性。由于所有支持TCP/IP協議的主機進行通信時,都要經過IP層的處理,所以提供了IP層的安全性就相當于為整個網絡提供了安全通信的基礎。鑒于IPv4的應用仍然很廣泛,所以后來在IPSec的制定中也增添了對IPv4的支持。
  
  最初的一組有關IPSec標準由IETF在1995年制定,但由于其中存在一些未解決的問題,從1997年開始IETF又開展了新一輪的IPSec的制定工作,截止至1998年11月份主要協議已經基本制定完成。不過這組新的協議仍然存在一些問題,預計在不久的將來IETF又會進行下一輪IPSec的修訂工作。
  
  2)IPSec基本工作原理
  
   
  
  IPSec的工作原理(如圖l所示)類似于包過濾防火墻,可以看作是對包過濾防火墻的一種擴展。當接收到一個IP數據包時,包過濾防火墻使用其頭部在一個規則表中進行匹配。當找到一個相匹配的規則時,包過濾防火墻就按照該規則制定的方法對接收到的IP數據包進行處理。 這里的處理工作只有兩種:
   
  丟棄或轉發。
  圖1 IPSec工作原理示意圖
  
  IPSec通過查詢SPD(Security P01icy Database安全策略數據庫)決定對接收到的IP數據包的處理。但是IPSec不同于包過濾防火墻的是,對IP數據包的處理方法除了丟棄,直接轉發(繞過IPSec)外,還有一種,即進行IPSec處理。正是這新增添的處理方法提供了比包過濾防火墻更進一步的網絡安全性。
  
  進行IPSec處理意味著對IP數據包進行加密和認證。包過濾防火墻只能控制來自或去往某個站點的IP數據包的通過,可以拒絕來自某個外部站點的IP數據包訪問內部某些站點,.也可以拒絕某個內部站點方對某些外部網站的訪問。但是包過濾防火墻不能保證自內部網絡出去的數據包不被截取,也不能保證進入內部網絡的數據包未經過篡改。只有在對IP數據包實施了加密和認證后,才能保證在外部網絡傳輸的數據包的機密性,真實性,完整性,通過Internet進新安全的通信才成為可能。
  
  IPSec既可以只對IP數據包進行加密,或只進行認證,也可以同時實施二者。但無論是進行加密還是進行認證,IPSec都有兩種工作模式,一種是與其前一節提到的協議工作方式類似的隧道模式,另一種是傳輸模式。
  
  傳輸模式,如圖2所示,只對IP數據包的有效負載進行加密或認證。此時,繼續使用以前的IP頭部,只對IP頭部的部分域進行修改,而IPSec協議頭部插入到IP頭部和傳輸層頭部之間。
   
  圖2 傳輸模式示意圖
  
  隧道模式,如圖3所示,對整個IP數據色進行加密或認證。此時,需要新產生一個IP頭部,IPSec頭部被放在新產生的IP頭部和以前的IP數據包之間,從而組成一個新的IP頭部。
   
   
  圖3隧道模式示意圖
  
  3)IPSec中的三個主要協議
  
  前面已經提到IPSec主要功能為加密和認證,為了進行加密和認證IPSec還需要有密鑰的管理和交換的功能,以便為加密和認證提供所需要的密鑰并對密鑰的使用進行管理。以上三方面的工作分別由AH,ESP和IKE三個協議規定。為了介紹這三個協議,需要先引人一個非常重要的術語棗SA(Securlty Association安全關聯)。所謂安全關聯是指安全服務與它服務的載體之間的一個“連接”。AH和ESP都需要使用SA,而IKE的主要功能就是SA的建立和維護。只要實現AH和ESP都必須提供對SA的支持。#p#分頁標題#e#
  
   通信雙方如果要用IPSec建立一條安全的傳輸通路,需要事先協商好將要采用的安全策略,包括使用的加密算法、密鑰、密鑰的生存期等。當雙方協商好使用的安全策略后,我們就說雙方建立了一個SA。SA就是能向其上的數據傳輸提供某種IPSec安全保障的一個簡單連接,可以由AH或ESP提供。當給定了一個SA,就確定了IPSec要執行的處理,如加密,認證等。SA可以進行兩種方式的組合,分別為傳輸臨近和嵌套隧道。
  
  1)ESP(Encapsulating Secuity Fayload)
  
   ESP協議主要用來處理對IP數據包的加密,此外對認證也提供某種程度的支持。ESP是與具體的加密算法相獨立的,幾乎可以支持各種對稱密鑰加密算法,例如DES,TripleDES,RC5等。為了保證各種IPSec實現間的互操作性,目前ESP必須提供對56位DES算法的支持。
  
  ESP協議數據單元格式三個部分組成,除了頭部、加密數據部分外,在實施認證時還包含一個可選尾部。頭部有兩個域:安全策略索引(SPl)和序列號(Sequencenumber)。使用ESP進行安全通信之前,通信雙方需要先協商好一組將要采用的加密策略,包括使用的算法、密鑰以及密鑰的有效期等。“安全策略索引”使用來標識發送方是使用哪組加密策略來處理IP數據包的,當接收方看到了這個序號就知道了對收到的IP數據包應該如何處理。“序列號”用來區分使用同一組加密策略的不同數據包。加密數據部分除了包含原IP數據包的有效負載,填充域(用來保證加密數據部分滿足塊加密的長度要求)包含其余部分在傳輸時都是加密過的。其中“下一個頭部(Next Header)”用來指出有效負載部分使用的協議,可能是傳輸層協議(TCP或UDP),也可能還是IPSec協議(ESP或AH)。
  
  通常,ESP可以作為IP的有效負載進行傳輸,這JFIP的頭UKB指出下廣個協議是ESP,而非TCP和UDP。由于采用了這種封裝形式,所以ESP可以使用舊有的網絡進行傳輸。
  
  前面已經提到用IPSec進行加密是可以有兩種工作模式,意味著ESP協議有兩種工作模式:傳輸模式(Transport Mode)和隧道模式(TunnelMode)。當ESP工作在傳輸模式時,采用當前的IP頭部。而在隧道模式時,侍整個IP數據包進行加密作為ESP的有效負載,并在ESP頭部前增添以網關地址為源地址的新的IP頭部,此時可以起到NAT的作用。
  
  2)AH(Authentication Header)
  
  AH只涉及到認證,不涉及到加密。AH雖然在功能上和ESP有些重復,但AH除了對可以對IP的有效負載進行認證外,還可以對IP頭部實施認證。主要是處理數據對,可以對IP頭部進行認證,而ESP的認證功能主要是面對IP的有效負載。為了提供最基本的功能并保證互操作性,AH必須包含對HMAC?/FONT>SHA和HMAC?/FONT>MD5(HMAC是一種SHA和MD5都支持的對稱式認證系統)的支持。
  
  AH既可以單獨使用,也可在隧道模式下,或和ESP聯用。
  
  3)IKE(Internet Key Exchange)
  
  IKE協議主要是對密鑰交換進行管理,它主要包括三個功能:
  
  ●對使用的協議、加密算法和密鑰進行協商。
  
  ●方便的密鑰交換機制(這可能需要周期性的進行)。
  
  ●跟蹤對以上這些約定的實施。
  
  3.VPN系統的設計
  
  如圖4所示,VPN的實現包含管理模塊、密鑰分配和生成模塊、身份認證模塊、數據加密/解密模塊、數據分組封裝/分解模塊和加密函數庫幾部分組成。
  
   
  管理模塊負責整個系統的配置和管理。由管理模塊來決定采取何種傳輸模式,對哪些IP數據包進行加密/解密。

熱詞搜索:

上一篇:IPsec,Freeswan,VPN資料
下一篇:CIW實驗教程:使用PGP實現VPN的實施

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国内精品在线播放| 亚洲综合久久久久| 欧美一区二区三区思思人| 在线观看日韩毛片| 欧美午夜精品免费| 欧美日韩国产综合视频在线观看| 色综合久久综合网欧美综合网 | 国产电影精品久久禁18| 久久99国产精品久久99| 久草精品在线观看| 国产成人免费9x9x人网站视频| 国内国产精品久久| 成人手机在线视频| 色婷婷久久久久swag精品| 欧洲在线/亚洲| 国产精品美日韩| 亚洲免费在线观看| 亚洲第一二三四区| 奇米色777欧美一区二区| 韩国女主播一区二区三区| 国产suv精品一区二区6| 91蝌蚪porny九色| 69堂国产成人免费视频| 久久人人超碰精品| 一区二区三区不卡视频| 精品一区中文字幕| 9久草视频在线视频精品| 欧美丝袜丝nylons| 精品久久久久久综合日本欧美| 中文字幕第一区| 丝袜诱惑亚洲看片| 成人亚洲一区二区一| 欧美性一级生活| ww久久中文字幕| 亚洲va欧美va天堂v国产综合| 极品少妇xxxx精品少妇| 在线日韩av片| 久久新电视剧免费观看| 亚洲影视在线观看| 国产激情精品久久久第一区二区| 欧美视频在线播放| 中文字幕中文字幕一区| 乱中年女人伦av一区二区| 成人免费毛片嘿嘿连载视频| 欧美丰满高潮xxxx喷水动漫| 国产精品色在线| 韩国成人精品a∨在线观看| 欧美中文字幕一区二区三区亚洲| 国产亚洲成年网址在线观看| 日韩av一区二区在线影视| 99久久综合国产精品| 2023国产一二三区日本精品2022| 亚洲国产日韩精品| 91在线视频播放| 国产欧美日韩在线看| 蜜桃av噜噜一区| 欧美日韩不卡一区二区| 一区二区成人在线| 日本伦理一区二区| 亚洲少妇中出一区| av色综合久久天堂av综合| 久久久精品国产免大香伊| 久久精品国产亚洲a| 欧美精品日韩一本| 日韩在线a电影| 9191成人精品久久| 午夜a成v人精品| 欧美三级乱人伦电影| 亚洲精品久久久久久国产精华液| www.久久久久久久久| 亚洲国产精品二十页| 国产精品一二二区| 日本一区二区三区高清不卡| 国产成人午夜精品影院观看视频 | 欧美日韩免费电影| 亚洲综合激情网| 欧美视频第二页| 亚洲国产一区二区三区青草影视| 欧美在线免费观看视频| 亚洲综合在线视频| 欧美精品v国产精品v日韩精品| 亚洲动漫第一页| 7777精品伊人久久久大香线蕉最新版| 亚洲高清视频中文字幕| 91精品在线麻豆| 精品一区在线看| 中文字幕精品一区二区精品绿巨人 | 日韩欧美一卡二卡| 久久精品免费观看| www日韩大片| 不卡的av电影| 亚洲国产wwwccc36天堂| 91麻豆精品国产91久久久 | 91性感美女视频| 亚洲另类一区二区| 337p亚洲精品色噜噜噜| 国内外成人在线| 1000部国产精品成人观看| 在线观看国产日韩| 蜜臀av性久久久久蜜臀aⅴ四虎| 精品99999| 北岛玲一区二区三区四区| 亚洲精品免费一二三区| 欧美一区二区精品在线| 国产高清精品网站| 亚洲综合成人在线视频| 日韩欧美国产一区二区三区| 国产suv精品一区二区三区| 亚洲一区二区三区小说| 久久丝袜美腿综合| 91久久线看在观草草青青| 老司机精品视频一区二区三区| 国产精品国产三级国产aⅴ无密码 国产精品国产三级国产aⅴ原创 | 国产精品系列在线| 欧美电影在哪看比较好| 高清视频一区二区| 日韩精品久久久久久| 亚洲欧洲www| 日韩免费高清av| 在线观看一区二区精品视频| 狠狠久久亚洲欧美| 亚洲国产精品久久不卡毛片 | 国产欧美精品日韩区二区麻豆天美| 91在线看国产| 九九九精品视频| 亚洲国产日韩精品| 亚洲欧美偷拍三级| 欧美激情综合网| 久久亚洲欧美国产精品乐播| 欧美性videosxxxxx| 成人动漫一区二区三区| 久久精品国产99国产精品| 亚洲国产欧美在线| 亚洲人成精品久久久久久| 国产欧美日韩在线看| 久久久久久久久久久99999| 91精品国产综合久久精品| 色视频欧美一区二区三区| 成人性视频免费网站| 黄页视频在线91| 久久精品久久精品| 奇米精品一区二区三区在线观看| 亚洲成人一区二区在线观看| 亚洲丝袜美腿综合| 国产精品久久久久9999吃药| 国产视频一区二区在线观看| 久久亚洲精华国产精华液 | 日本不卡一二三区黄网| 偷拍与自拍一区| 日韩国产在线观看一区| 日av在线不卡| 韩国午夜理伦三级不卡影院| 久久疯狂做爰流白浆xx| 国产一区二区精品久久| 国内精品久久久久影院色| 国产麻豆视频精品| 国产不卡一区视频| 97精品国产97久久久久久久久久久久| 成人听书哪个软件好| 91猫先生在线| 欧美天堂亚洲电影院在线播放| 欧美性大战久久久久久久蜜臀| 91在线丨porny丨国产| 色综合久久久久综合体| 欧美日韩视频专区在线播放| 欧美夫妻性生活| 日韩美女在线视频 | av一区二区三区黑人| 93久久精品日日躁夜夜躁欧美| 9色porny自拍视频一区二区| 色吧成人激情小说| 日韩一区二区三区在线视频| 久久这里只有精品首页| 国产精品精品国产色婷婷| 亚洲免费观看视频| 奇米综合一区二区三区精品视频| 久久99久久精品| 色先锋久久av资源部| 91精品国产欧美一区二区| 国产欧美一区二区三区网站| 亚洲精品日韩一| 久久国产精品区| 99re热视频精品| 精品国产区一区| 亚洲国产成人精品视频| 国产一区二区主播在线| 在线观看日产精品| 久久久久久一二三区| 亚洲激情第一区| 黑人精品欧美一区二区蜜桃| 99国产精品久久久久| 欧美一级高清片| 亚洲激情中文1区| 国产精品一区二区在线观看网站| 91九色02白丝porn| 国产精品午夜电影| 男女男精品视频网| 在线视频综合导航| 国产精品久久久久久久久免费桃花 | 另类小说欧美激情|