- 1、本文档共6页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
下载
第10章 实用IP安全技术
对保护I P数据报的安全而言,I P S e c是一个强健的、可扩展的机制。 I P S e c提供无国界的安
全保护 —数据的机密性、数据完整性、数据源身份验证、反通信分析保护以及抗重播保护
—因此,对获安全保护的I P协议没有什么要求。同样地,对通过 I P顶层传送的任何一种通信
来说,它都是理想的—基本上是对任何一种通信。
通过在I P层提供安全保护, I P S e c允许任何一个应用充分利用其机能。安全保护在堆栈上
的某处进行,而不是在要求安全保护的各应用中。因此,身份验证和访问控制在堆栈上的通
信聚合点上进行。把这一点和基于套接字的安全保护进行对比是很重要的—比如S S L—其
中,每个希望安全保护的应用都必须被修改。采用 I P S e c ,你可只修改自己的堆栈和可进行安
全保护的所有应用。
不同应用模式—通道模式和传送模式—允许在任何地方配置 I P S e c ,只要有I P堆栈存
在就可以,允许保护任何类型的、通过 I P传输的通信。对提供端到端安全保护来说,传送模
式是相当理想的,而通道模式非常适合用于提供传送过程中的通信保护。
把具有 I P S e c 的硬件放在网络中的不同地方—路由器、防火墙、主机,和线缆中的块
“密匣”一样—实行不同的安全配置。端到端安全可通过在主机上配置具有 I P S e c 的堆栈这一
方式获得。虚拟专用网络(V P N )可通过具有I P S e c能力的路由器(正在保护子网之间的通信)
构建。把基于主机和基于路由器的 I P S e c解决方法结合在一起,便可获得漫游 road warrior之类
的解决方案。
由于I P S e c保护的数据报是 I P数据报本身,因此, I P S e c可连续或递归应用,认可 h u b - a n d -
s p o k e配置,或通过一个I P S e c保护的V P N ,经通道传输而来的端到端的I P S e c保护的数据包。
10.1 端到端安全
I P S e c 存在于一个主机或终端系统时 —不是本来就在堆栈中,就是作为堆栈中的块实
施方案存在—I P包的安全保护可从数据源一直到数据被接收。这一点丝毫不夸张。获得端
到端安全保护后,每个离开或进入一个主机的数据包都可得到安全保护。除此以外,在一
个主机上配置 I P S e c 也是可能的,这样,不受 I P S e c 保护的数据包将被丢弃。其结果是一个
“盒子”,它在网络中是不可见的—任何一个常见的端口扫描网络管理应用都不会报告网络
上会存在这样一个设备 —但是,倘若利用它来共享 S A ,则会认可主机或服务器可提供的
全套安全服务。
依靠策略选择符,一对独立的 S A可保护两个端点之间的通信安全 —t e l n e t 、S M T P 、
We b等等—或者说,一对独有的 S A可分别保护各数据流的安全。无论哪一种情况,通信都
不会以无安全保护的状态出现在线上。
一般说来,由于通信的端点同时也是 I P S e c端点,所以,端到端安全是在传送模式下,利
用I P S e c来完成的。但是通道模式可利用额外 I P头的新增头来提供端到端安全保护。两种模式
都完全合法。
104计计第三部分分配 置 问题
下载
| 受保护 |
图10-1 通过网络的端到端安全保护
端到端安全保护可能存在这样一个缺点:在应用端到端机密性时,对这种应用来说,它们
要求“侦查”或修改传输过程中的数据包,可能会失败。各种各样的“服务质量( Q o S )”解
决方案、通信整形、防火墙保护和通信监视均不能决定准备传输哪一种数据包—它只是一个
E S P包而已—而且还会因此而无法判断下一个动作。 除此以外,“网址解析(N AT )”也会失
败,因为它试图对一个实行安全保护的数据包进行修改。事实上,可把 N AT想作是设计I P S e c
时想防止的一种“攻击”。由于N AT非常普遍,I E T F一直在研究它,以便两者可同时使用。对
大多数网络主管来说,重新着手于整个网络或启用安全保护不是他们想进行的选择!
10.2 虚拟专用网络
您可能关注的文档
- 沪科版九年级物理下册复习资料:第3章 物态变化.ppt
- 沪科版九年级物理下册复习资料:第4章 光现象.ppt
- 沪科版九年级物理下册复习资料:第5章 透镜及其应用.ppt
- 沪科版九年级物理下册复习资料:第6章 质量与密度.ppt
- 沪科版九年级物理下册复习资料:第7章 力.ppt
- 沪科版九年级物理下册复习资料:第9章 压强第1节.ppt
- 沪科版九年级物理下册复习资料:第8章 运动和力.ppt
- 沪科版九年级物理下册复习资料:第9章 压强第2节.ppt
- 沪科版九年级物理下册复习资料:第9章 压强第3节.ppt
- 沪科版九年级物理下册复习资料:第10章 浮力.ppt
- 10《那一年,面包飘香》教案.docx
- 13 花钟 教学设计-2023-2024学年三年级下册语文统编版.docx
- 2024-2025学年中职学校心理健康教育与霸凌预防的设计.docx
- 2024-2025学年中职生反思与行动的反霸凌教学设计.docx
- 2023-2024学年人教版小学数学一年级上册5.docx
- 4.1.1 线段、射线、直线 教学设计 2024-2025学年北师大版七年级数学上册.docx
- 川教版(2024)三年级上册 2.2在线导航选路线 教案.docx
- Unit 8 Dolls (教学设计)-2024-2025学年译林版(三起)英语四年级上册.docx
- 高一上学期体育与健康人教版 “贪吃蛇”耐久跑 教案.docx
- 第1课时 亿以内数的认识(教学设计)-2024-2025学年四年级上册数学人教版.docx
最近下载
- 6.2交友的智慧 课件-2024-2025学年道德与法治七年级上册(统编版2024).pptx VIP
- (完整版)高中生物知识点总结(完整版).pdf
- 浙江省上虞实验中学2020-2021学年八年级上学期第一次月考数学试题(含解析).doc
- 环保涂料建设项目环境影响报告书.pdf
- 重难点专题02 函数值域与最值十四大题型汇总(解析版).docx VIP
- 6.1友谊的真谛 课件 2024-2025学年七年级道德与法治上册 统编版2024.pptx VIP
- 《公司治理学》(李维安第四版)教学全套课件.pptx
- 迷雾水珠 高清钢琴谱五线谱.pdf
- 湖南省长沙市长郡2024-2025学年高三上学期月考试卷(一)+英语试卷(含解析,含听力原文无音频).pdf VIP
- 6.1 友谊的真谛 【课件】2024-2025学年七年级上册道德与法治 统编版2024).pptx VIP
文档评论(0)