赛迪网 > 通信产业 全部新闻 > 文章
  IT资讯搜索
 
IT产品搜索
· 奥运观战全攻略 TD 手机电视 无线宽带 有线宽带
· 运营商成《反垄断法》"钉子户" 重组奥运难救市
· 华为低价招标被指不正当竞争 对手称因其未上市
· 工信部批准中移动在全国TD试商用 联通更名
· 广电:CMMB手机未获入网证是暂时问题 全国圈地
· 谷歌请人为Android挑刺 苹果为iPhone软件升级

IPSec基础-IPSec体系结构

发布时间:2005.03.18 13:08     来源:赛迪网综合报道    作者:赛迪网

一、IPSec驱动程序

IPSec驱动程序负责监视、筛选和保护IP通信。它负责监视所有出入站IP数据包,并将每个 IP 数据包与作为 IP 策略一部分的 IP 筛选器相匹配。一旦匹配成功,IPSec驱动程序通知IKE开始安全协商。下图为IPSec驱动程序服务示意图。

图八 IPSec驱动程序服务

在安全协商(相关内容见:IPSec基础(四)--Internet密钥交换(IKE)和密钥保护)成功完成后,发送端IPSec驱动程序执行以下步骤:

1.从IKE处获得SA和会话密钥

2.在IPSec驱动程序数据库中查找相匹配的出站SA,并将SA中的SPI插入IPSec报头

3.对数据包签名--完整性检查;如果要求机密保护,则另外加密数据包

4.将数据包随同SPI发送至IP层,然后进一步转发至目的主机

接收端IPSec驱动程序执行以下步骤:

1.从IKE处获得会话密钥,SA和SPI

2.通过目的地址和SPI在IPSec驱动程序数据库中查找相匹配的入站SA

3.检查签名,对数据包进行解密(如果是加密包的话)

4.将数据包递交给TCP/IP驱动程序,然后再交给接收应用程序

二、IPSec体系结构模型图

在分别介绍了IKE,密钥管理和IPSec驱动程序后,我们来看一个完整的IPSec体系结构模型图,以便更好地理解IPSec体系结构。

图九 IPSec流程图

为简单起见,我们假设这是一个Intranet例子,每台主机都有处于激活状态的IPSec策略:

1.用户甲(在主机A上)向用户乙(在主机B上)发送一消息

2.主机A上的IPSec驱动程序检查IP筛选器,查看数据包是否需要受保护以及需要受到何种保护

3.驱动程序通知IKE开始安全协商

4.主机B上的IKE收到请求安全协商通知

5.两台主机建立第一阶段SA,各自生成共享"主密钥" 注:若两机在此前通信中已经建立起第一阶段SA,则可直接进行第二阶段SA协商

6.协商建立第二阶段SA对:入站SA和出站SA。SA包括密钥和SPI。

7.主机A上IPSec驱动程序使用出站SA对数据包进行签名(完整性检查)与/或加密。

8.驱动程序将数据包递交IP层,再由IP层将数据包转发至主机B

9.主机B网络适配器驱动程序收到数据包并提交给IPSec驱动程序。

10.主机B上的IPSec驱动程序使用入站SA检查完整性签名与/或对数据包进行解密。

11.驱动程序将解密后的数据包提交上层TCP/IP驱动程序,再由TCP/IP驱动程序将数据包提交主机B的接收应用程序。

以上是IPSec的一个完整工作流程,虽然看起来很复杂,但所有操作对用户是完全透明的。中介路由器或转发器仅负责数据包的转发,如果中途遇到防火墙、安全路由器或代理服务器,则要求它们具有IP转发功能,以确保IPSec和IKE数据流不会遭拒绝。

这里需要指出的一点是,使用IPSec保护的数据包不能通过网络地址译码NAT。因为IKE协商中所携带的IP地址是不能被NAT改变的,对地址的任何修改都会导致完整性检查失效。


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· IPSec基础-IPSec策略 (03-18) · IPSec虚拟专用网系统白皮书 (01-09)
· IPSec虚拟专用网系统白皮书 (01-09) · IPSec VPN与SSL VPN优劣比较 (10-12)
· 用IPSec筛选端口和进行身份验证 (08-05) · IPSec保安全 (05-24)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管