正文内容

计算机系统安全(2)-资料下载页

2025-10-09 20:17本页面
  

【正文】 输出处理 四、认证头 创建一个外出 SA时可通过手工或 IKE将序列号计算器初始化成 0。 在利用这个 SA构建一个 AH头之前 , 计算器就开始递增 。 这样保证了每个 AH头中的序列号都是一个独一无二的 、 非零的和单向递增的数 。 AH头的其余字段都将填满恰当的值 。 SPI字段分配的值是取自 SA的 SPI; 下一个头字段分配的是跟在 AH头之后的数据类型值;载荷长度分配的是“ 32位字减二 ” ; “ 身份认证数据 ” 字段设成 0。 52 输出处理 四、认证头 和 ESP不一样 , AH将安全保护扩展到外部 IP头的原有的或预计有的字段 。 因此 , 要将完整性检查值 (ICV)之前的不定字段调成零 。 对没有包含在身份认证 ICV中的 IPv4头来说 , 它的不定字段包括 Type of service( 服务类型 ) 、 Flags( 标志 ) 、 Fragment offset(分段偏移 )、 Time to live(存活时间 )和 Header checksum(头校验和 )。 对 IPv4选项或 IPv6扩展头来说 , 如果它们是固定的或预定的 , 都会包含在 ICV计算之中 。 否则 ,必需在计算 ICV之前 , 把它们调成零 。 53 输出处理 四、认证头 身份认证可能要求进行适当的填充 。 对有些 MAC来说 ,比如 DESCBCMAC, 要求在其上面应用 MAC的数据必须是算法的块尺寸的倍数 。 因此 , 必须进行填充 , 以便正确地使用 MAC( 注 :两种强制算法均无此要求 ) 。 这个填充项是隐式添加的 。 它必须一概为零 , 其大小不包括在载荷长度中 , 并且不随数据包一起传送 。 对于 IPv4, AH头必须是 32个字节的一倍 , IPv6则是 64个字节的一倍 。 若 MAC的输出和这项要求不符 , 就必须添加 AH头 。 对于填充项的值 , 必须包括在 ICV计算中 ,并在载荷长度中反映出填充项的大小 。 如果强制实施身份认证程序正确对齐了 , 在用 HMACMD596或 HMACSHA96时 , 就不再需要填充项 。 54 输出处理 四、认证头 通过把密钥从 SA和整个 IP包 ( 包括 AH头 ) 传到特定的算法 ( 它被认作 SA中的身份认证程序 )这一方式 , 对 ICV进行计算 。 由于不定字段已设成零 , 不会包括在 ICV计算中 。 接下来 , ICV值被复制到 AH的 “ 身份认证数据 ” 字段中 , IP头中的不定字段就可根据 IP处理的不同得以填充 。 现在 , AH处理结束 , AH保护的 IP包可以输出了 。根据包的大小 , 在放到线上之前 , 可将它分段 ,或在两个 IPSec同级之间的传送过程中 , 由路由器进行分段 。 55 输入处理 四、认证头 如果一个受安全保护的包在被收到之前分成了几段 , 就要在 AH输入处理前对这些分段进行重组 。 接收 IPSec包首先要找出用来保护这个包的 SA。然后 , IP头的目的地址 、 特定协议 ( 这里是 51)和取自 AH头的 SPI这三者再对 SA进行识别 。 如果没有找到合适的 SA, 这个包就会被丢弃 。 找到 SA之后 , 进行序列号检查 。 抗重播检查会决定这个包是新收的还是以前收到的 。 如果检查失败 , 这个包就会被丢弃 。 56 输入处理 四、认证头 现在必须检查完整性检查值 ( ICV) 了 。 对整个数据包应用 “ 身份认证器 ” 算法 , 并将获得的摘要同保存下来的 ICV值进行比较 。 如相符 , IP包就通过了身份认证;如不符 , 便丢弃该包 。 57 Inter密钥交换 五、 Inter密钥交换 IKE的用途是在 IPSec通信双方之间 , 建立起共享安全参数及认证过的密钥 ( 即建立 “ 安全关联 ” ) 。 IKE协议是 Oakley和 SKEME协议的混合 , 并在由ISAKMP规定的一个框架内运作 。 ISAKMP是“ Inter安全关联和密钥管理协议 ” 的简称 ,即 Inter Security Association and Key Management Protocol。 ISAKMP定义了包格式 、重发计数器以及消息构建要求 。 它定义了整套加密通信语言 。 58 Inter密钥交换 IKE的用途 Oakley和 SKEME定义了通信双方建立共享密钥的步骤 。 IKE利用 ISAKMP语言描述这些步骤以及其它信息交换措施 。 59 建立 IKE的两个阶段 五、 Inter密钥交换 阶段 1:协商创建并认证一个通信信道 (IKE SA), 为双方下一步通信提供保密 、 完整以及数据源认证服务 。 本阶段有两种运行模式:Main mode和 aggressive模式 。 阶段 2:对 Sa可提供的服务及所需密钥进行协商 。 IKE支持四种认证方式:基于数字签名的认证 、 两种基于公钥的认证 、 基于共享密钥的认证 。 IKE使用 UDP协议和 500端口 。 60 六、 IPSec的应用  IPSec是 IPv6必须支持的功能,它与防火墙、安全网关结合可形成各种安全解决方案;与其他协议相结合将使安全性更高;能使企业将其 Extra扩展到贸易伙伴进行电子商务,而不用担心安全协议的兼容性。  IPSec的典型应用是构建虚拟专用网 VPN VPN通过保密隧道在非信任公共网络上产生安全私有连接。它能把远程用户、分支机构和商业伙伴连接组成一个自治网络,达到与专用网同样的安全、可靠、可扩充、可管理、服务质量。 IPSec为VPN的互操作性、管理、通信提供了有力手段。
点击复制文档内容
教学课件相关推荐
文库吧 www.wenkub.com
备案图鄂ICP备17016276号-1