456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > IT知識庫 >

網絡運維|防火墻的IPSec VPN


2020-06-09 16:48 作者:艾銻無限 瀏覽量:
網絡運維|防火墻的IPSec VPN
大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,在這里介紹下防火墻的IPSecVPN, 網絡安全運維,從Web管理輕松學起,一步一步學成網絡安全運維大神。
網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+
北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維修信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維修信息。專業的北京網絡維護信息就在北京艾銻無限+
+
北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息

IPSec

通過手工協商方式或IKE(即ISAKMP, Internet Security Association and Key Management Protocol)協商方式可建立IPSec(Internet Protocol Security)安全聯盟,對傳輸數據進行加密保護。

IPSec簡介

介紹IPSec安全聯盟、典型場景以及IKE的基本概念等。

IPSec安全聯盟

IPSec安全聯盟是要建立IPSec隧道的通信雙方對隧道參數的約定,包括隧道兩端的IP地址,隧道采用的驗證方式、驗證算法、驗證密鑰、加密算法、加密密鑰、共享密鑰以及生存周期等一系列參數。
安全聯盟概述
進行IPSec通信的端點稱為IPSec對等體。
為了建立IPSec隧道,IPSec對等體間需要協商隧道參數。安全聯盟是要建立IPSec隧道的通信雙方對隧道參數的約定,包括隧道兩端的IP地址,隧道采用的驗證方式、驗證算法、驗證密鑰、加密算法、加密密鑰、共享密鑰以及生存周期等一系列參數。
安全聯盟是單向(Inbound方向或outbound方向)的,在兩個對等體之間的雙向通信,最少需要兩個安全聯盟來分別對兩個方向的數據流進行安全保護。如圖10-1所示,為了在USG_A和USG_B之間建立IPSec隧道,需要建立兩個安全聯盟,其中,安全聯盟1規定了對從USG_A發送到USG_B數據采取的保護方式,安全聯盟2規定了對從USG_B發送到USG_A數據采取的保護方式。安全聯盟1對于USG_A是Outbound方向,而對于USG_B則是Inbound方向。安全聯盟2則相反。
圖10-1  IPSec安全聯盟 
安全聯盟建立方式
在USG上,有兩種方式建立安全聯盟:
  • 手工方式
手工方式建立安全聯盟的優點是可以不依賴IKE而單獨實現IPSec功能,缺點是創建安全聯盟所需的全部信息都必須手工配置,配置比較復雜,并且不支持一些高級特性。
  • IKE協商
IKE協商方式相對比較簡單,只需要配置好IKE協商安全策略的信息,由IKE自動協商來創建和維護安全聯盟。
當與USG進行通信的對等體設備數量較少時,或是在小型靜態環境中,手工方式建立安全聯盟是可行的。在中型和大型的動態網絡環境中,推薦使用IKE自動協商方式建立安全聯盟。

IPSec典型應用

IPSec比較典型的應用是在公司總部和分公司之間的通信中。
IPSec為處于不同物理地域的企業和用戶提供了建立安全通信隧道的方式,防止數據在網絡內或通過公網傳輸時被非法查看或篡改。
當分布于不同地域的企業或個人通過Internet進行通信時,由于處于不同的物理地域,它們之間進行通信的絕大部分流量都需要穿越Internet上的未知網絡,無法保證在網絡上發送和接收數據的安全性。
IPSec提供了一種建立和管理安全隧道的方式,通過對要傳輸的數據報文提供認證和加密服務來防止數據在網絡內或通過公網傳輸時被非法查看或篡改,相當于為位于不同地域的用戶創建了一條安全的通信隧道。IPSec的典型應用有以下幾種。
網關到網關模式
IPSec應用最常用的組網方式是網關到網關(gateway-to-gateway)的組網方式。
網關到網關模式的典型組網如圖10-2所示。此模式下兩個網關之間的連接是加密的。但從客戶到客戶的網關之間的連接,服務器和服務器的網關之間的連接是未加密的。兩側的網關都必須支持IPSec。圖10-2中,比如網絡A中的用戶要訪問網絡B的服務器,則網絡A作為客戶端,網絡B作為服務器端。從網絡A到Device_A之間的連接是未加密的,而從Device_B到網絡B之間的連接也是未加密的。
圖10-2  網關到網關模式典型組網 
移動設備遠程接入網關
出差員工PC或AP(Access Point)等移動設備要遠程訪問一個IPSec網關,可以通過L2TP over IPSec的方式,如圖10-3所示。AP設備接入IPSec網關還可通過IKEv2+EAP認證方式,如圖10-4所示。此模式下主機側(PC或AP)需要有支持IPSec的客戶端,網關側需要支持IPSec。
圖10-3  采用L2TP over IPSec方式接入IPSec網關 
10-4  采用IKEv2+EAP認證方式接入IPSec網關 
GRE over IPSec
由于IPSec本身不支持組播、廣播和非IP報文,通過GRE封裝這些報文后,IPSec就可以認為這些報文是普通的單播報文,而進行IPSec封裝。如圖10-5所示。
圖10-5  GRE over IPSec組網圖 

  IKE簡介

與手工方式建立的IPSec隧道相比,IKE方式配置相對簡單,具有更高的靈活性,應用也比較廣泛。
IKE概述
IKE協議建立在由Internet安全聯盟和密鑰管理協議ISAKMP(Internet Security Association and Key Management Protocol)定義的框架上。它能夠為IPSec提供自動協商交換密鑰、建立安全聯盟的服務,以簡化IPSec的使用和管理。
IKE具有一套自保護機制,可以在不安全的網絡上安全地分發密鑰、驗證身份、建立IPSec安全聯盟。
IKE協商過程
IKE經過兩個階段為IPSec進行密鑰協商并建立安全聯盟:
  • 第一階段交換,通信各方彼此間建立了一個已通過身份驗證和安全保護的通道,此階段的交換建立了一個ISAKMP安全聯盟,即ISAKMP SA(也可稱為IKE SA)。
  • 第二階段交換,用已經建立的安全聯盟(IKE SA)為IPSec協商安全服務,即為IPSec協商具體的安全聯盟,建立IPSec SA,IPSec SA用于最終的IP數據安全傳送。
IKE和IPSec的關系如圖10-6所示。
圖10-6  IKE和IPSec的關系示意圖 
具體安全聯盟的建立過程如圖10-7所示。
圖10-7  安全聯盟建立過程示意圖 
  1. 當一個報文從某接口外出時,如果此接口應用了IPSec,會進行安全策略的匹配。
  2. 如果找到匹配的安全策略,會查找相應的安全聯盟。如果安全聯盟還沒有建立,則觸發IKE進行協商。IKE首先建立第一階段的安全聯盟,即IKE SA。
  3. 在第一階段安全聯盟的保護下協商第二階段的安全聯盟,即IPSec SA。
  4. 使用IPSec SA保護通訊數據。
IKE協商模式
在RFC 2409中規定,IKE第一階段的協商可以采用兩種模式:
  • 主模式(Main Mode)
主模式被設計成將密鑰交換信息與身份、認證信息相分離。這種分離保護了身份信息。交換的身份信息受已生成的Diffie-Hellman共享密鑰的保護。但增加了3條消息的開銷。
  • 野蠻模式(Aggressive Mode)
野蠻模式則允許同時傳送與SA、密鑰交換和認證相關的載荷。將這些載荷組合到一條消息中,減少了消息的往返次數,但是無法提供身份保護。
雖然野蠻模式存在一些功能限制,但可以滿足某些特定的網絡環境需求。例如:遠程訪問時,如果響應者(服務器端)無法預先知道發起者(終端用戶)的地址或者發起者的地址總在變化,而雙方都希望采用預共享密鑰驗證方法來創建IKE SA,那么,不進行身份保護的野蠻模式就是唯一可行的交換方法;如果發起者已知響應者的策略,或者對響應者的策略有全面的了解,采用野蠻模式能夠更快地創建IKE SA。
IKE安全機制
IKE的安全機制包括:
  • DH(Diffie-Hellman)算法及密鑰分發
DH算法是一種公共密鑰算法。通信雙方在不傳送密鑰的情況下通過交換一些數據,計算出共享的密鑰。加密的前提是交換加密數據的雙方必須要有共享的密鑰。IKE的精髓在于它永遠不在不安全的網絡上直接傳送密鑰,而是通過一系列數據的交換,最終計算出雙方共享的密鑰。即使第三方(如黑客)截獲了雙方用于計算密鑰的所有交換數據,也不足以計算出真正的密鑰。
  • 完善的前向安全性
PFS(Perfect Forward Secrecy)是一種安全特性,指一個密鑰被破解,并不影響其他密鑰的安全性,因為這些密鑰間沒有派生關系。PFS是由DH算法保障的。此特性是通過在IKE階段2的協商中增加密鑰交換來實現的。
  • 身份認證
身份認證確認通信雙方的身份。對于pre-shared key認證方法,認證字用來作為一個輸入產生密鑰,只有認證字相同才能在雙方產生相同的密鑰。認證字是驗證雙方身份的關鍵。
  • 身份保護
身份數據在密鑰產生之后加密傳送,實現了對身份數據的保護。
IKEv2概述
作為IPSec VPN實現中的首選密鑰交換協議,IKE保證了安全聯盟SA建立過程的安全性和動態性。IKE協議是一個混合型協議,其自身的復雜性不可避免地帶來一些安全及性能上的缺陷,已經成為目前實現的IPSec系統的瓶頸。
新版的IKEv2協議保留了IKEv1(此處稱傳統IKE為IKEv1,以示區分)的基本功能,并針對研究過程中發現的問題進行修訂。同時兼顧簡潔性、高效性、安全性和健壯性的需要,整合了相關文檔,由RFC 4306單個文檔替代。通過核心功能和默認密碼算法的最小化規定,新協議極大地提高了不同IPSec VPN系統的互操作性。
IKEv2與IKEv1相比有以下優點:
  • 用4條消息就可以完成一個IKE SA和一對IPSec SA的協商建立,提高了協商效率。
  • 刪除了原有協議中的DOI、SIT以及域名標識符、提交位這些功能不強且難以理解、容易混淆的數據結構。
  • 修復了多處公認的密碼學方面的安全漏洞,提高了安全性能。
  • 定義了獨立的通訊量選擇載荷,分擔了原有ID載荷的部分功能,增加了協議靈活性。
  • 加入對EAP身份認證方式的支持,提高了認證方式的靈活性和可擴展性。
要建立一對IPSec SA,IKEv1需要經歷兩個階段:“主模式+快速模式”或者“野蠻模式+快速模式”。前者需要交換至少9條消息,后者也至少需要6條消息。而IKEv2建立一對IPSec SA,正常情況使用兩次交換4條消息就可以完成一個IKE SA和一對IPSec SA的協商建立,如果要求建立的IPSec SA大于一對時,每一對SA只需額外增加一次交換,也就是兩條消息就可以完成。這比IKEv1要簡化很多。
安全策略模板概述
在實際的IPSec組網環境中,存在一些不確定因素,例如網絡中存在移動辦公用戶時,用戶在每次撥入后,為其分配的IP地址可能會不同。這樣,IPSec隧道端點的地址、要保護的數據流就無法確定,給IPSec的部署帶來很大困難。
在這種情況下,我們可以在IPSec隧道接收方配置安全策略模板來滿足需要。安全策略模板是指定義一個策略模板,其中配置部分參數,而沒有配置的參數采用發起方的相應參數。
如圖10-8所示,在USG上應用安全策略模板后,USG響應移動用戶發起的IPSec隧道建立請求。IPSec隧道建立成功后,移動用戶即可通過IPSec隧道訪問內部網絡中的業務服務器,在不安全的公共網絡中保證了數據的傳輸安全。
圖10-8  安全策略模板應用示意圖 
 
以上文章由北京艾銻無限科技發展有限公司整理
 
 

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 亚洲中文字幕伊人久久无码_亚洲欧洲专线一区_国产午夜精品一区_日日日操_国产成人无码精品久久灭火器_人成午夜免费视频在线观看_成人性生交无码免费看_尤物丰满少妇大尺度喷血写真 | 国产精品永久免费嫩草研究院_在线观看无码不卡AV_欧美日韩国产片_久久久久久久久国产_亚洲精品乱码久久久久久蜜桃91_少妇性BBB搡BBB爽爽爽视頻_亚洲夜幕久久日韩精品一区_中文有码无码人妻在线 | 夜夜狠狠干_日韩不卡中文字幕_欧美一区不卡_av中文在线资源_久久日本_欧美日韩在线视频_国产一区精品最新_色狠狠综合网 | 国产成人无遮挡在线视频_在线观看亚洲欧美视频免费_3d动漫精品久久一区二区_亚洲国产成人精_日韩一级黄色录像_久久男人av资源网站无码_孕妇奶水仑乱A级毛片在线播放_欧美视频在线观看免费 | 成人乱码免费视频A片含羞草传媒_成人午夜毛片_国产精品久久久久永久免费_久久精品成人免费国产_亚州av网_91剧场_青青青草伊人_亚洲精品一区二区三区蜜桃久 | 依人在线视频_亚洲精品久久久久久久_一本久久A精品一区二区_中国一级片在线播放_精品特级毛片_九九视频在线观看视频6_成年日韩免费大片黄在线观看_男人插女人的免费视频 | 精品综合久久久久久888蜜芽_四虎成人影视_国产高清免费在线播放_茄子视频国产在线观看_在线免费观看视频一区二区_国产精品亚洲综合色区韩国_亚洲男人AV免费影院_太紧了夹得我的巴好爽欧美 | 東热精品中字久久无码五月天_大地资源在线观看免费高清一_国产69精品久久久久9999人_日本中文字幕视频在线观看_yy6969久久亚洲精品_一级做a爰片久久毛片一_91在线观看视频_www.中出 | 久久久久久久久无码精品亚洲日韩_伊人狠狠色_伊人久久一区二区三区无码_狠狠躁天天躁夜夜添人人_在线www免费观看视频_第一区在线_天天搞夜夜_91久久99久久91熟女精品 | 国产成人在线播放免费视频_99免费在线观看视频_国产精品白浆在线观看无码专区_曰本不卡视频_国产91网站在线观看_精品国产黄_久久一二三四_japanese乱子xxxx | 一级久久精品_eeuss影院一区二区三区_久久精品国产成人_在线播放偷拍一区精品小说_91懂色_女人十八毛片a级毛片_无码人妻一区二区三区免费看成人_欧美2区3区4区 | 女同性恋一区_毛片a区_久久国产人妻无码一区_网红主播大秀福利视频日韩精品_欧美天天影院_国产亚洲日本精品无码_好大好硬好深好爽想要_国产麻豆剧传媒精品AV | 色丁香久久_天堂久久一区二区三区_99在线国内在线视频22_亚洲综合熟女久久久40P_成人h视频在线_欧洲精品成人免费视频在线观看_我和亲妺妺乱的性视频_加勒比AV中文字幕不卡 | 国产色综合视频_亚洲第一成人久久网站_免费看奶_亚洲日本韩国一区_亚洲a区在线视频_奇米影视9999_成人精品视频网站_好大好爽受不了了h | WWW片香蕉内射在袋88AV8_欧美18—19sex性hd_欧美区视频_亚洲成人资源在线观看_一区二区精品在线_可以免费看av的网站_一性一交一伦一色一情人_偷偷操不一样的久久 | 东京热无码av一区二区_蜜桃视频在线观看入口_中文字字幕在线乱码_国产乱子夫妻_国精品午夜福利视频不卡_男人的天堂日本_蜜芽国产成人精品区_久久嫩草影院免费看 欧美午夜寂寞影院_91精品欧美一区综合在线观看_中文字幕乱码亚洲无线码按摩_免费看片免费播放国产_精品视频二区_韩日a级片_日本XXXX色视频在线观看免费,_亚洲成av人影片在线观看 | 在线观看免费av网址大全_天天色天天看_裸体无码内射性性色AV_人牛交VIDE欧美XXXX_日韩在线黄色片_边做边流奶水的人妻_91人人精品_激情白浆 | 久色视频_a视频免费看_强插女教师AV在线_亚洲午夜免费福利视频_日韩第一精品_蜜桃久久精品一区二区_经典久久久_特黄A片女人亚洲一区小说 | 亚洲欧美日本精品_尤物视频最新网址_日本淫片_亚洲成人超碰_最新国产vr麻豆aⅴ精品无_av免费影院_午夜亚洲视频_国产女厕所盗摄老师厕所嘘嘘 | 依人在线视频_亚洲精品久久久久久久_一本久久A精品一区二区_中国一级片在线播放_精品特级毛片_九九视频在线观看视频6_成年日韩免费大片黄在线观看_男人插女人的免费视频 | 女人体1963免费观看视频_亚洲AV成人一区二区三区AV_噜噜吧噜吧噜吧噜噜网A_青青草成人影院_国产视频黄_三级毛片视频_69免费观看_青青青国产在线视频 | 亚洲国产视频二区_在线观看国产免费视频_午夜爽爽爽男女免费观看hd_亚洲成a人片在线观_玖草影院_欧亚乱熟女一区二区在线_国产精选第一页_日韩精品成人一区二区三区 | 爱草视频_国产片在线观看.com_久久久妇女_freeXXXX国产HD中文对白_欧美一区二区三区_国产又爽又猛又粗的A片_亚洲精品愉拍自偷一区二区三区_久久综合少妇11p | 人妻少妇精品无码专区二区_优酷在线观看_午夜影剧_国产无遮挡18禁无码网站免费_av黄色小说_日本免费不卡一区二区_日韩中字在线观看_国产精品外围在线观看 69ww免费视频播放_午夜影院伦理片_久久无码人妻一区二区三区_国产成人亚洲精品无码Av大片_国产在线欧美_重生男人_精品福利一区二区三区_www.久草 | 国产偷伦视频片免费视频_久久影院一区二区三区_成人网免费在线观看_成人无码www免费视频网站软件_黄色网站免费观看视频_色综合天天_5g国产精品影院天天5g天天爽_wwxx在线观看免费 | 精品素人_中文AV无码人妻一区二区三区_精品露脸国产偷人在视频_国色天香WWW视频_亚洲国产精品综合小说图片区_av无码一区二区三_国产亚洲欧美另类久久_久久久久亚洲AV无码A片男男 | 国产免费一级特黄真人视频_9x9x9x人成免费观看y_拍拍拍产国影院在线观看_国产av久久久久精东av_亚洲熟妇无码爱V在线观看_久久精品国产一区_看黄色a级片_久久久久99人妻一区二区三区 | 午夜国产在线观看_69xx视频在线观看_五月久久六月婷婷俺也去_国产精品一区二区日韩新区_国产精品第一页爽爽影院_靠比视频免费观看_日本少妇裸体视频_伊人成人在线 | wwwxxxx日韩_天天有好逼_中文字幕日韩久久_中文一级毛片_69激情视频_少妇高潮太爽了在线观看欧美_色中色成人论坛_国产精品女A片爽爽免费按摩 | 五月天国产成人av免费观看_日本黄色片一区二区_成人三级黄色免费网站_亚洲热影院_十四以下岁毛片带血a级_992tv国产精品福利在线_melody在线观看_色七七久久影院 | 一级片国产_高清国产午夜精品久久久久久_hd国产人妖ts另类视频_欧美黑人精品一区二区不卡_午夜影院在线观看版_老司机亚洲精品影院_女明星黄网站色视频免费国产_国产网址 | 亚洲精品日本无v一区_久久精品一区二区三区日韩_欧美激情在线观看一区二区三区_日本黄色录像一级片_91视频色板_在线免费看黄色片_久久中文字幕精品_酒店大战丝袜高跟鞋人妻 | 99在线视频免费_97干干_麻豆传媒观看_成在人线AV无码免费高潮喷水_xxxx性欧美_亚洲一级影片在线观看_又大又粗欧美黑人AAAAA片_国产女同一区二区在线 | 成人免费网址_狠狠躁夜夜躁人人爽超碰91_久久亚州_91一区二区_麻豆av传媒_国产精品久久久久久av_久久精品中文字幕一区二区_一级毛片在线免费观看视频 | 一本大道久久精品_国产网红无码精品视频_国产强伦姧人妻毛片_国产香蕉一区二区在线网站_天天舔日日操_最近中文字幕一区_精品无码中文字幕不卡_亚洲欧美校园 | 欧美黄色成人_91视频专区_亚洲一区福利视频_依依激情网_亚洲精品久久无码AV片银杏_亚洲AV国产AV一区无码_无码伊人久久大杳蕉中文无码_性色av蜜臀av牛牛影院 | 末发育娇小性色xxxxx_亚洲午夜影院在线观看_国产午夜亚洲精品不卡在线观看_中文字幕一区二区在线观看_99久久精品免费看国产一区二区三区_夜夜av_欧美6一10娇小xxxx_国产在线精品一区二区 | 亚洲大码熟女在线观看_xxxx色_亚洲国产无_GOGOGO免费高清视频3_国产精品一区二区四区_www久久久久久久_日韩黄色在线_国产一级免费大片 | 亚洲热妇无码播放aV另类_午夜视频福利在线_免费观看无码不卡av_69堂免费视频_4hu最新网_色婷婷av一区二区三区久久_麻豆视频观看免费视频观看_国产精品欧洲 | 少妇的肉体迎合快乐_国产精品流白浆在线观看_天天摸夜夜添狠狠添高潮出水_精品卡一卡二卡3卡高清乱码_国产AV国片精品有毛_欧美三级视频日日操_久久久久久亚洲精品视频_7m视频成人精品分类 | AAA无码偷拍亚洲_欧美成人aaaaa片_午夜影院男女_天天综合视频_国产精品亚洲专区在线观看_www.国产网站_37人体做爰久久久久久_爱射综合网 |