亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 網絡通信 > 正文

IP接入網安全機制中的一個關鍵技術

2019-11-03 09:07:27
字體:
來源:轉載
供稿:網友
南京郵電學院 王桂玲 李正超 范忠禮


一、引言

  隨著Internet的發展,現有電信網越來越多地用于IP接入,術語“IP接入網”的出現方便了人們研究相關問題。IP接入網是指在IP用戶和IP業務提供者(ISP)之間的網絡實體,它為用戶提供所需的接入到IP業務的能力。IP接入網參考模型如圖1所示。

 ?。桑薪尤敕绞娇刹捎弥苯咏尤敕绞健ⅲ校校兴淼婪绞?、IP隧道方式、路由方式以及MPLS(多協議標簽交換)方式。鑒于目前我國電信163/169網的現狀,其中IP隧道方式可采用把現有L2TP技術與IPSec技術結合的方式,具有明顯的平滑過渡和安全性方面的優勢。IPSec是由IETF IP安全性工作組定義的協議集,它用于確保網絡層之間的安全通信,該協議草案分為七個部分,它們分別描述了體系結構、封裝安全負載協議(ESP)、認證頭協議(AH)、加密算法、認證算法、解釋域(DOI)以及密鑰管理。同時,IETF還制定了IKE(Internet Key Exchange),定義了通信實體之間身份認證、協商加密算法、生成共享會話密鑰的方法。

  安全聯盟(Security Association)則是在IP的加密和認證機制中出現的核心概念:AH和ESP都必須通過安全聯盟來實現,IKE的功能其實即是建立安全聯盟。安全聯盟的實現是IP接入網安全機制的關鍵技術。

二、基本概念

  一個安全聯盟是一個發送方與接收方之間的單向關系,從而對其承載的流量提供安全服務。若需要一個對等關系,即雙向安全交換,就需要建立兩個安全聯盟。一個單一的安全聯盟可以向認證頭AH或封裝安全負荷ESP提供安全服務,但不能同時提供給兩者。安全聯盟僅由三個參數標識:安全參數指數、IP目的地址和安全協議標識符。

 ?。保踩珔抵笖担煟樱校桑牐菏欠峙浣o安全聯盟的比特串,僅在本地可用。安全參數指數在認證頭或封裝安全負荷頭中出現,使接收系統選擇安全聯盟并在其下處理一個收到的報文。

 ?。玻桑心康牡刂罚褐挥袉蜗騻鞑サ刂房捎?。它是安全聯盟的終端地址,該終端可以是終端用戶系統或者諸如防火墻、路由器這樣的網絡系統。

 ?。常踩珔f議標識符SPID:指示安全聯盟用于認證頭還是封裝安全負荷。

在任何IP包中,安全聯盟是由Ipv4中的目的地址或Ipv6頭和內部擴展頭(AH或ESP)中的SPI所唯一標識的。

三、兩種模式的安全聯盟

  安全聯盟有兩種類型:傳輸模式的安全聯盟和隧道模式的安全聯盟。

 ?。保畟鬏斈J降陌踩撁藨迷趦膳_主機之間。在IPv4中,傳輸模式的安全協議頭插入到IP報頭之后、高層傳輸協議(如TCP、UDP)之前。在IPv6中,該模式的安全協議頭出現在IP頭及IP擴展頭之后、高層傳輸協議之前。目的地址選項可以放在安全協議頭之前或之后。對安全封裝負載報頭(ESP)來說,傳輸模式的安全聯盟只對那些高層協議提供安全服務,而不對在ESP頭之前的IP頭及其擴展頭進行安全處理。對認證報頭(AH)來說,安全處理還可擴展到IP頭、IP擴展頭,比如在IPv4頭、IPv6的Hop-by-Hop擴展頭或目的地址擴展頭中的被選部分。

 ?。玻淼滥J降陌踩撁似鋵嵸|是一個應用在IP隧道之上的安全連接。若構成一個安全聯盟的兩個終端中至少有一個是安全網關(而不再是主機),則這個安全聯盟就必須采用隧道模式。這是因為,在傳輸模式下,安全網關是作為一個主機來工作的,并不進行數據流的轉接,而在隧道模式下,IPSec報文要進行分段和重組操作,并且可能要再經過多個安全網關才能到達安全網關后面的目的主機,故在這種情況下最好采用隧道模式。

  在隧道模式下,“外部”IP頭指明進行IPSec處理的目的地址,“內部”IP頭指明最終的目的地址。安全協議頭出現在外部IP頭和內部IP頭之間。同在傳輸模式下類似,對于帶有AH的幀來說,提供對內部IP頭、高層傳輸協議以及部分外部IP頭的安全保護,對于帶有ESP的幀來說,只提供對內部IP頭及高層傳輸協議的安全保護。在隧道模式下,安全網關后面的主機無需具有IPSec處理功能而同樣進行安全通信。

  綜上,我們可以概括出:主機要求能夠支持傳輸及隧道兩種模式;安全網關則只需支持隧道模式。工作在傳輸模式下的安全網關必定僅僅是做為一臺主機工作的(比如,作網絡管理用時)。

四、安全聯盟組合

  單獨的安全聯盟有兩個不足:(1)一個單獨的安全聯盟不能提供對AH和ESP兩者共同的支持。(2)一種特殊的數據流既需要在兩個主機之間也需要在兩個安全網關之間提供IPSec 服務。這是單獨的安全聯盟無法企及的。

  安全聯盟組合的概念便是為解決這兩個不足而出現的,“安全聯盟束”形象地定義了為提供一系列IPSec服務所應用的安全聯盟系列。安全聯盟組合成“束”有兩種方式:傳輸鄰接方式和循環嵌套方式。前者不調用隧道實現多個協議,后者調用隧道實現多層協議,允許多層嵌套。這兩種方式也可以聯合起來工作。

  為改善單獨安全聯盟的第一個不足之處,也就是說,實現既帶有加密和又帶有認證的IP報文,我們有三種方式:帶有認證選項的ESP;傳輸鄰接;傳輸——隧道束。在第一種方式下,ESP被應用在受保護數據上,然后再加上認證字段。第二種方式即傳輸鄰接方式使用了SA束技術,內部是ESP SA,外部是AH SA。在這種方式下,ESP 不帶有認證選項,內部SA在傳輸模式下生成帶有IP頭或IP擴展頭的加密報文,然后,再在傳輸模式下應用AH。第二種方式的認證工作包括ESP以及初始IP頭(以及IP擴展頭)的不可變字段。與第一種方式相比,這種方式下的認證覆蓋了更多的字段,包括源、目的地址;這種方式的不足之處是由于SA束的額外開銷而導致效率下降。在第三種方式即傳輸—隧道束方式下,內部SA應用傳輸模式的AH,外部SA應用隧道模式的ESP。在這種方式下,認證工作包括IP負載和IP頭(或IP擴展頭)的不可變字段;加密工作則包括整個被認證的內部報文。加密后,多出了一個新的外部IP頭(或IP擴展頭)。

  為解決單獨安全聯盟的第二個不足,我們有安全聯盟的四種基本組合方式。

  注:帶有號者支持IPSec機制

  方式1包括四種情況:(1)傳輸模式下的AH。(2)傳輸模式下的ESP。(3)傳輸模式下外部ESP SA和內部AH SA。(4)外部隧道模式下的AH或ESP,內部是(1)、(2)、(3)中的任何一種。

  方式2只在安全網關之間提供安全保護,主機不應用IPSec機制。此種方式下只需要網關之間一個單一SA隧道,該隧道支持AH、ESP以及帶有認證頭的ESP。此方式無需嵌套機制,因為IPSec服務應用在整個內部報文上。

  方式3在方式二的基礎上加上端到端的安全性。

  方式4支持遠程終端通過因特網接入到防火墻后面的服務器或工作站上。根據上文分析,可知這種方式只能采用隧道模式。

五、安全聯盟數據庫

  安全策略數據庫(SPD)指示從一臺主機、一個安全網關輸入、輸出的IP數據流的部署。安全聯盟數據庫(SAD)則包括與每一個安全聯盟相關的參數,另外,它還定義了安全聯盟選擇器的概念,包括一套IP及高層協議字段值,供SPD用來把數據流映射到一個安全聯盟或安全聯盟束中。SAD中的安全聯盟參數包括:

 ?。保驍?a >計數器:產生一個32位的數值以確定AH或ESP頭部的序數域。

 ?。玻驍涤嫈灯饕绯觯褐甘拘驍涤嫈灯饕绯龅姆?。SCO=1時,引發預置事件,防止在該安全聯盟下繼續發送數據包。

 ?。常怪匕l窗口:用于確定一個內置的AH或ESP包是否重發以判斷是否受到攻擊。

 ?。矗粒刃畔ⅲ褐甘菊J證算法、密鑰、密鑰生命期等與AH相關的參數。

 ?。担牛樱行畔ⅲ褐甘炯用苷J證算法、密鑰、初始值、密鑰生命期等與ESP相關參數。

 ?。叮踩撁松冢喊踩撁吮恍掳踩撁颂娲蚪K止的時間間隔或字節數。并指示發生哪種動作。

 ?。罚桑校螅澹銋f議方式:隧道、傳輸還是混合方式(通配符)。

 ?。福窂阶畲蟀l送單位MTU:完整發送的數據包最大傳送單位長度和老化變量。

 ?。桑袛祿鹘浻砂踩呗詳祿欤煟樱校模犈c特定的安全聯盟相關或不與安全聯盟相關。SPD最簡單的形式由一些入口組成,每個入口定義一個IP數據流子集并為該數據流指定一個安全聯盟。在更復雜的情況下,多個入口可以與一個安全聯盟相關或多個安全聯盟與一個入口相關。每個SPD入口由SAD中一系列稱為選擇器的IP及其上層協議域的數值確定,這些選擇器被用來過濾待處理的數據流以便于特定的安全聯盟處理。以輸出處理為例,安全處理大致遵循以下程序:

 ?。保容^包相應域與SPD的數值找到匹配的SPD入口,該入口指向零個或多個安全聯盟;

  2.為該包確定安全聯盟和相應的SPI;

 ?。常M行相應的IPsec處理AH或ESP。

六、結束語

  安全聯盟是IPSec認證、加密機制中的核心概念,它貫穿了整個安全處理的方方面面。

  安全聯盟由面向接收者的SPI唯一標識的特性使安全機制更適合于IP多播業務,對電話會議、分布模擬等業務的發展是一個有利的推進。另外,安全聯盟組選擇的多樣性和靈活性有利于推進IP接入網概念中各ISP間的競爭。

  同時,我們應該看到,安全機制的應用增加了系統的協議處理開銷。包括加密、認證占用的時間以及安全聯盟數據庫占用的字節。對這些問題的解決,有待于算法的優化配置、硬件實現部分算法以及數據庫的優化配置。


----《通信世界》

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
777777777亚洲妇女| 亚洲欧美日韩久久久久久| 欧美激情网友自拍| 亚洲精品国产拍免费91在线| 日韩av网址在线| 欧美另类在线播放| 精品久久久999| 4388成人网| 在线视频国产日韩| 国产精品一区二区久久| 国产成人aa精品一区在线播放| 欧美精品在线观看91| 日韩亚洲在线观看| 一区二区三区在线播放欧美| 欧美伊久线香蕉线新在线| 亚洲色图狂野欧美| 欧美午夜久久久| 久久视频国产精品免费视频在线| 91av在线播放视频| 久久97精品久久久久久久不卡| 成人黄色免费在线观看| 成人黄色生活片| 国产成人精品久久久| 性亚洲最疯狂xxxx高清| 亚洲欧美制服丝袜| 日韩中文字幕在线视频播放| 岛国视频午夜一区免费在线观看| 夜夜狂射影院欧美极品| 欧美视频国产精品| 日韩天堂在线视频| 久久人人97超碰精品888| 欧美日韩国产123| 国产精品久久久久久久午夜| 国产精品一区二区三区久久| 亚洲一区二区三区在线视频| www.美女亚洲精品| 欧美乱妇高清无乱码| 日韩视频―中文字幕| 欧美另类第一页| 日韩精品在线免费观看视频| 久久久久久久av| 欧美成人午夜剧场免费观看| 中文字幕亚洲第一| 国产噜噜噜噜久久久久久久久| 亚洲国产成人91精品| 色777狠狠综合秋免鲁丝| 久久精品国产久精国产思思| 欧美性极品xxxx做受| 国产成人91久久精品| 久久精品中文字幕一区| 欧美高清在线观看| 亚洲精品久久久久久久久久久久久| 久热国产精品视频| 成人羞羞国产免费| 2020久久国产精品| 亚洲精品视频免费在线观看| 午夜免费日韩视频| 亚洲sss综合天堂久久| 亚洲码在线观看| 午夜精品一区二区三区在线播放| 国产精品亚洲аv天堂网| 亚洲字幕一区二区| 国产精品爽黄69天堂a| 久久久久久久久久久网站| 中文国产亚洲喷潮| 国产成人精品av在线| 国产精品自产拍在线观看中文| 97色在线观看免费视频| 日韩av影视在线| 亚洲美女久久久| 亚洲影影院av| 久久夜色撩人精品| 久久久久一本一区二区青青蜜月| 成人免费网视频| 8050国产精品久久久久久| 欧美成人午夜剧场免费观看| 黄色成人在线免费| 日本久久久久久久久| 国产欧美一区二区三区在线| 久久久亚洲网站| 国产欧美日韩中文字幕在线| 亚洲成av人影院在线观看| 久久亚洲精品国产亚洲老地址| 久久成人精品视频| 亚洲日本中文字幕免费在线不卡| 91精品久久久久久久久久久久久| 日韩av在线网址| yw.139尤物在线精品视频| 成人羞羞国产免费| 欧美裸体xxxx极品少妇| 亚洲摸下面视频| 97视频在线观看免费高清完整版在线观看| 欧美精品电影免费在线观看| 国产欧美精品xxxx另类| 高潮白浆女日韩av免费看| 国产日韩在线视频| 亚洲精品欧美极品| 国产精品免费久久久久久| 国产中文字幕日韩| 日韩视频在线观看免费| 亚洲激情视频在线| 欧美激情一级精品国产| 欧美性感美女h网站在线观看免费| 国产91成人在在线播放| 欧美激情视频免费观看| 91wwwcom在线观看| 国外成人性视频| 性欧美在线看片a免费观看| 日韩av中文在线| 欧美老少做受xxxx高潮| 亚洲成人国产精品| 国内精品久久久久| 国产999精品| 国产精品wwww| 久久精品国产电影| 成人免费高清完整版在线观看| 欧美性猛交99久久久久99按摩| 欧美亚洲国产视频| 一本一本久久a久久精品牛牛影视| 国产精品午夜国产小视频| 国产精品va在线播放| 亚洲国产日韩欧美在线动漫| 欧美视频在线观看免费| 51久久精品夜色国产麻豆| 国产精品久久久久久av| 国产精品99久久久久久人| 欧美日韩中文在线| zzijzzij亚洲日本成熟少妇| 国产这里只有精品| 成人激情视频在线| 国产精品视频大全| 国产免费观看久久黄| 国产欧美日韩免费| 日韩av在线播放资源| 亚洲欧美日韩天堂一区二区| 久久人人爽亚洲精品天堂| 亚洲最大av网站| 欧美日韩免费网站| 成人性生交大片免费观看嘿嘿视频| 最近2019中文免费高清视频观看www99| 成人国产精品免费视频| 亚洲一区二区少妇| 国产精品视频久久久| 久久这里有精品视频| 精品偷拍一区二区三区在线看| 国产精品扒开腿做爽爽爽视频| 91chinesevideo永久地址| 国产91成人在在线播放| 一本一道久久a久久精品逆3p| 亚洲视频在线观看网站| 成人黄色网免费| 欧美性猛交xxxx乱大交蜜桃| 国产精品青青在线观看爽香蕉| 色哟哟网站入口亚洲精品| 97在线精品视频| 国产成人精品在线视频| 一区二区三区动漫| 免费不卡欧美自拍视频| 国产精品影片在线观看| 国产精品露脸av在线| 国产福利精品视频| 亚洲精品国产suv| 亚洲国产精品999| 57pao国产精品一区|