赞
踩
隧道是建立逻辑链接的技术,涉及在两个端点之间,将一种协议与不同的运营商协议嵌套的过程。
在发送端,原始数据包(original packet)(包括payload 和 inner header)被封装加上一个新的outer header,然后隧道包(tunneled packet)根据outer header中的信息路由到目的地,最后在接收端解封装outer header。原始数据包可以根据inner header中的信息继续被路由。
隧道协议可以不安全(无加密)和安全的(加密)。
互联网协议安全(IPsec) 是一个可以保护网络层IP流量的框架,具有以下特点:
▪保密性:除了发送者和接收者之外,没有人能够通过加密数据来读取数据。
▪完整性:没有人更改数据包中的数据。通过计算哈希值,发送方和接收方将能够检查数据包是否发生了变化。
▪验证性:发送者和接收者将相互验证,以确保他们真的在与他们想要的设备交谈。
▪防重放:即使数据包被加密和验证,攻击者也可以尝试捕获这些数据包并再次发送它们。通过使用序列号,IPsec 将不会传输任何重复的数据包。
IPsec 子协议
互联网协议安全(IPsec) 由以下子协议组成:
认证头(Authentication Header,AH):通过使用散列函数验证数据包的完整性来保护 IP 数据包。在outer header和inner header 之间添加一个auth hreder,防止写入。
封装安全载荷(Encapsulating Security Payload,ESP):通过使用对称加密算法加密整个数据包来保护 IP 数据包数据免受干扰。在Outer Header和Inner Header 之间添加一个ESP Header,同时在payload 尾添加两片。防止写入。
IPsec 子协议支持两种操作模式:一种运输模式(transport mode),用于保护两台主机之间的通信;另一种隧道模式(tunnel mode)多用于构建安全隧道(VPN),保护两个路由器之间的通信。
认证头(AH) 协议提供了一种方法来验证数据包的内容和来源的真实性和完整性。可以通过使用密钥和 MD5 或 SHA 哈希函数通过哈希消息验证码 (HMAC) 计算的校验和来验证数据包:
Message Digest 5 (MD5)——从任意⻓度的消息和 16 字节密钥中生成 128 位散列(也称为数字签名或消息摘要) 的算法。生成的哈希用于验证内容和来源的真实性和完整性,就像输入的指纹一样。
Secure Hash Algorithm (SHA)——从任意⻓度的消息和 20 字节的密钥生成 160 位散列的算法。它通常被认为比 MD5 更安全,因为它产生的哈希值更大。因为计算处理是在 ASIC 中完成的,所以性能成本可以忽略不计。
两种模式下的数据包
携带AH Header的完整信息属于第三层的信息。
运输模式(transport mode):就在原来的IP header后添加AH Header,将原始IP packet 变成AH transport mode,将验证整个IP数据包(ESP的transport mode不适用整个IP数据包),也就是从不安全→安全(authenticated)
隧道模式(tunnel mode):在原来IP header前面添加一个New IP Header,在New IP header后,IP header前,添加AH Header,将原始IP packet 变成AH Tunnel mode,也就是验证整个,从不安全→安全(authenticated)
两种模式下的数据包(不验证整个)
运输模式(transport mode):使用原始IP头,并添加ESP头和尾。传输层(例如 TCP)和有效负载将被加密。它还提供身份验证,但与 AH 不同,它不适用于整个 IP 数据包。
隧道模式(tunnel mode):添加了一个新的头部,原来的IP头部现在也被加密了,保护整个数据包,也就是从不安全→安全(authenticated)
连接方式:是专用网络,通过公共网络(eg.Internet)连接>=2个远程站点,但它不使用网络间的专用物理连接,而是使用虚拟连接(安全隧道)通过公共网络路由。
作用:运行分离的专用网络通过公共网络(eg.Internet)进行通信,让他们好像是通过专用连接(eg.WAN)直接链接的一样。
VPN安全性:
▪数据保密:证明没有加密密钥就无法解释捕获的数据包。它由密码算法提供,例如DES,3DES和AES.
▪数据完整性:证明数据在传输过程中未被修改。它是通过使用哈希算法提供的,例如MD5和SHA.
▪数据源认证:证明数据已被授权用戶访问。它由身份验证方法提供,例如PSK和RSA.
VPN类型:通过建立虚拟的点对点连接来创建,调用一个安全隧道,使用隧道协议,分为两类:
站点对站点VPN(Site-to-site VPN):连接整个网络(entire networks)安全地互相连接
远程访问VPN(Remote-access VPN):连接个别主机(individual hosts)到网络
迪菲-赫尔曼密钥交换(Diffie–Hellman key exchange,缩写为D-H) 是一种安全协议。它可以让双方在完全没有对方任何预先信息的条件下通过不安全信道创建起一个密钥。这个密钥可以在后续的通讯中作为对称密钥来加密通讯内容。
安全隧道技术
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。