已阅读5页,还剩71页未读, 继续免费阅读
(应用数学专业论文)基于ipsec的异地局域网互联模型的设计与实现.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
河南大学硕士研究生学位论文第l 页 摘要 随着计算机网络技术的发展和自身需求的变化,一个单位在不同地区拥有多个局 域网的现象越来越普遍,各局域网之间的互联问题开始受到人们的关注。目前的网络 互联技术主要有两种,一是通过租赁专用线路来实现一个单位内部各局域网之间的连 接,这种方式虽然可以保障信息的安全性和实现资源共享,但由于成本过高,难以在 一般单位,尤其是小型单位普及;二是通过互联网来实现各地局域网的联接,这种方 式虽然大大降 氐了网络互联的成本,但由于互联网本身存在安全漏洞,会对单位的信 息资源造成极大的安全隐患。鉴于上述两种技术的优点和不足,如何构建一个具有低 成本连接方式,同时又具有安全性的局域网互联模型就成为一个亟待解决的问题。 本文正是从这一问题出发,在对虚拟专用网技术和i p s e c 协议进行详细分析的基 础上,构建了个基于i p s e c 协议的异地局域网互联模型。模型分成两个部分,一部 分实现在应用层,负责策略的维护和协商,主要包含全局策略库、i k e 模块和用户界 面。其中,全局策略库用于存放处理数据包的安全策略,用户界面提供了手工修改策 略的接口,i k e 模块则负责通信双方的身份认证、策略协商以及安全联盟的创建。另 一部分实现在网络层和网卡驱动之间,是模型的核心部分,负责对数据包进行i p s e c 处理。它主要由加密算法和认证算法库、i p s e c 处理模块、s p d 库和s a d 库缎成。其 中,i p s e c 处理模块用于按照指定的安全策略对数据包进行处理。算法库用于存放系 统需要的加密算法和认证算法。s p d 库和s a d 库则是全局策略库的具体映射,前者构 造成r a d i x 树型结构,负责按照选择符查找对应的安全联盟,后者按照哈希表方式进 行构造,负责存放具体的安全联盟,两者通过安全联盟标识s a i d 相联接。同时,在 构建模型的基础上,描述了模型对流入、流出数据包进行处理的策略执行流程。 此外,本文还分析了模型实现所需用到的主要技术,并给出了一个用于说明在安 全策略已知情况下,如何具体实现局域网间通信的安全隧道的实现实例。该实例以 w i n d o w s2 0 0 0d d k 为开发工具,以s n i f f e rp r o 为分析工具,通过对抓包结果进行 分析,来展示一个安全隧道的构建过程。 本文提出的互联模型能够使不同地区的局域网之间在成本相对较低的情况下实 现安全通信。同时,隧道实例又为模型的实现提供了具体的技术参考。 关键词:异地局域网;虚拟专用网;i p s e c 协议;异地局域网互联模型;n d i s 技术 河南大学硕士研究生学位论文第| ll 页 a b s t r a c t w i t ht h ed e v e l o p m e n to f c o m p u t e rn e t w o r kt e c h n i q u e sa n dc h a n g i n gr e q u i r e m e n t s ,i t i sq u i t ec o m m o nt h a to n e o r g a n i z a t i o nh a sm u l t i p l el a n s i nd i f f e r e n ta r e a s r e s e a r c h e r s d r a wm o r ea n dm o r ea t t e n t i o no i lt h e p r o b l e m o ft h ei r l t e r c o n n e c t i o no fl a n s n o w a d a y s c u r r e n t l y , n e t w o r ki n t e r c o n n e c t i o nt e c h n o l o g i e sa r ed i v i d e d i n t ot w oc a t e g o r i e s f i r s t p r i v a t el i n e sc a nb e r e n t e df o r 血ei n t e r c o n n e c t i o no fl a n s w i t h i no n eo r g a n i z a t i o n a l t h o u g h t h i sw a y g u a r a n t e e st h e i n f o r m a t i o n s e c u r i t ya n d n 嚣o u r c es h a l 堍i ti sd i f f i c u l tt o b ee m p l o y e d b y s m a l l o r g a n i z a t i o n sb e c a u s e o f t h eh i g hc o s t s e c o n d ,c o n n e c t i n gl a n sb y i n t e r a c t c o s tc a nb er e d u c e db u ti n f o r m a t i o nr e s o u r c e so fo r g a n i z a t i o n ss u f f e rh i d d e n t r o u b l es i n c et h ei n t e m e ti t s e l fi sn o ts a f e e n o u g h b a s e d o nt h e a d v a n t a g e s a n d d i s a d v a n t a g e so f t h e s et w ow a y s ,h o w t oc o n s t r u c ta ni n t e r c o n n e c t i o nm o d e lo fl a n s w i t h l o wc o s ta n d h i g hs e c u r i t yi sap r o b l e m t ob es o l v e d f o rt h ep u r p o s eo fs o l v i n gt h i s p r o b l e m ,t h i st h e s i sa n a l y z e st h ev m u a lp r i v a t e n e t w o r kt e c h n o l o g i e sa n di p s e cp r o t o c o l sa n dc o n s t r u c t sa ni n t e r c o n n e c t i o nm o d e lf o r l a n si nd i f f e r e n ta r e a sb a s e do i li p s e cp r o t o c o l s t h i sm o d e lc o n s i s t so ft w o p a r t s t h e f i r s tp a r t i n c l u d i n gt h eg l o b a ls t r a t e g yb a s e , i k em o d u l e s a n du s e ri n t e r f a c ei si m p l e m e n t e d o nt h ea p p l i c a t i o n l a y e r i ti sr e s p o n s i b l ef o rt h e m a i n t e n a n c ea n d n e g o t i a t i o no fs t r a t e g i e s 。 t h e g l o b a ls t r a t e g yb a s es t o r e sa n dm a n a g e st h es e c u r i t ys t r a t e g i e so f d a t ap a c k a g e u s e r i n t e r f a c ep r o v i d e st h ef u n c t i o n a l i t yo fm a n u a ls t r a t e g ym o d i f i c a t i o n i k em o d u l e st a k e c h a r g e o f t h ec o r a m n n i c a t i n n i d 懿娃f i c 撕o n s t r a t e g yn e g o t i a t i o n a n dt h ec r e a t i o no f s e c u r i t y a l l i a n c e t h eo t h e rp a r ti st h ec o r eo f t h em o d e lw h i c h s t a y sb e t w e e n t h en e t w o r k l a y e ra n d t h en e t w o r kc a r dd r i v e r i ti sr e s p o n s i b l ef o rt h ei p s e c m a n a g e m e n t o fd a t a p a c k a g e i ti s c o m p o s e do fe n c r y p t i o na n di d e n t i f i c a t i o na l g o r i t h mb a s e ,口s e cm a n a g e m e n tm o d u l e s , s p db a s ea n ds a db a s e i p s e em o d u l eh a n d l e st h ed a t ap a c k a g eu s i n gf i x e ds e c u r i t y s t m t e 留a l g o r i t h mb a s ec o n t a i n st h ee n e r y p t i o na n d i d e n t i f i c a t i o na l g o r i t h m sr e q t f i _ r e db y t h e s y s t e m s p d a n ds a d b a s e sa r et h ec o n c r e t em a p p i n g so f t h eg l o b a ls l r a t e g yb a s e t h e s p dw h i c hi sc o n s t r u c t e di nt h ef o r mo fr a d i xi x e es t r u c r l r es e e k sc o r r e s p o n d i n gs e c u r i t y a l l i a n c e sa c c o r d i n gt os e l e c t i o ns y m b o l s h o w e v e r , t h es a db a s ei sc o n s t r u c t e db yh a s h t a b l e ,i ts t o r e ss p e c i f i cs e c u r i t ya l l i a n c e s s p da n ds a d a r ec o n n e c t e db yt h es e c u r i t y a i l i a n c ei d e n t i f i c a t i o n ( s a i d ) b a s e do nt h i sm o d e l ,t h i st h e s i sa l s od e s c r i b e st h es t r a t e g y e x e c u t i o nf l o wo f t h em a n a g e m e n to f t h e i n p u ta n do u t p u t d a t a p a c k a g e 第lv 页河南大学硕士研究生学位论文 t 扯st h e s i sa n a l y z e st h em a i nt e c h n i q u e su s e dd u r i n gt h em o d e ld e v e l o p m e n ta n d p r o v i d e sa l le x a m p l e a b o u tt h e i m p l e m e n t a t i o n o f t h es e c u r i t yt u n n e lo f t h ei n t e r c o r m e c t i o n o fl a n si ft h es e c u r i t ys 姚t e g yi s a l r e a d yk n o w n t h i se x a m p l ei si m p l e m e n t e db y w i n d o w s2 0 0 0d d ka n d a n a l y z e db ys n i f f e r p r o i tp r e s e n t st h ec o n s t r u c t i o np r o c e s so fa s e c u r i t yt u n n e lb a s e d o nt h ea n a l y s i so f t h er e s u l t so f p a c k a g ec a p t u r e n 硷i n t e r e o n n e c t i o nm o d e l p r o p o s e db y t h i st h e s i se n a b l e st h el a n si nd i f f e r e n ta r e a s t oc o m m u n i c a t es a f e l yw i t hr e l a t i v el o wc o s t m e a n w h i l e ,t h et u n n e le x a m p l ep r o v i d e s t e c h n o l o g i c a lr e f e r e n c e st ot h ei m p l e m e n t a t i o n o f t h em o d e l - k e yw o r d s :l a n $ i nd i f f e r e n t a r e a ;v i r t u a lp r i v a t en e t w o r k ;i p s e cp r o t o c o l ;a c o n n e c t i o nm o d e lo f t h el a n s i nd i f f e r e n ta r e a ;n e t w o r kd r i v e ri n t e r f a c es p e c i f i c a t i o n 河南大学 学位论文著作权使用授权书 本人经河南大学审核批准授予硕士学位。作为学位论文的作者,本 人完全了解并同意河南大学有关保留、使用学位论文的要求,即河南大 学有权向国家图书馆、科研信息机构、数据收集机构和本校图书馆等提 供学位论文( 纸质文本和电子文本) 以供公众检索、查阅。本人授权河 南大学出于宣扬、展览学校学术发展和进行学术交流等目的,可以采取 影印、缩印、扫描和拷贝等复制手段保存、汇编学位论文( 纸质文本和 电子文本) 。 1 、保密口,在年解密后适用本授权书 2 、不保密口,适用本授权书。 ( 请在以上方框、内打“”) 学位论文作者签名:指导教师签名: 关于学位论文独立完成和内容创新的声明 本人向河南大学提出硕士学位申请。本人郑重声明:所呈交的学位 论文是本人独立完成的,对所研究的课题有新的见解。据我所知,除文 中加以说明、标注和致谢的地方外,论文中不包括其他人已经发表或撰 写过的研究成果,也不包括其他人为获得任何教育、科研机构的学位或 证书而使用过的材料。与我一同工作的同事对本研究所做的任何贡献均 已在论文中作了明确的说明并表示r 谢意。 学位申请人( 学位论文作者) 签名: 日期:年月日 河南大学硕士研究生学位论文第1 页 第1 章绪论 本章通过对网络技术发展现状的分析,给出了不同地区局域网问网络互联所遇 到的问题,引出了建立异地局域网互联模型的必要性。同时,对论文特点、结构进 行了说明。 1 1 选题背景 计算机网络技术的不断发展使得借助网络环境实现信息快速广泛交流成为可 能,这为各个企业、高校和政府部门从自身需要出发建立起各自的局域网创造了条 件。随着一个单位在不同地区拥有多个局域网的局面越来越普及,由于各局域网之 间没有实现互联而导致同一单位在不同地区部门之间信息交流困难的现象也时有发 生。这使得各局域网间通过互联以实现资源共享、提高资源利用率的问题日益受到 人们的关注。 目前的异地局域网互联技术主要有两种,一种是通过租赁专用线路的方式连接 各局域网,最终形成一个单位内部的专用网络。这种方式虽然实现了资源共享,保 障了信息的安全性,但由于其成本太高,对一般单位,尤其是小型单位来说负担过 重,难以得到推广。后来,随着互联网技术的普及,许多单位采用了通过互联网连 接各地局域网的方式。这种方式虽然降低了成本,但由于互联网本身存在安全漏洞, 因此会对单位的信息资源造成极大的安全隐患。鉴于上述两种技术的优点和不足, 如何在实现网络低成本连接的同时保证信息传输的安全性就成为一个急待解决的问 题。 对于上述问题,目前主要是通过采用虚拟专用网技术【l l 来加以解决的。由于该 技术建立在已有公共网络的基础上,因此可以节省网络建设成本,减少远程通信费 用,从而实现了资源的廉价互访。同时,由于在网络通信中采用了安全技术,所以 又充分保证了信息的安全性。因此,通过v p n 技术,在共享使用网络资源的同时, 也具有了与专用网一样保证用户网络的安全性、可靠性和可管理性的特性。 v p n 发展到今天,已经形成了多个相对比较成熟的技术。其中,使用最广泛的 是i p s e c 技术【2 】。它在网络层提供了多种安全技术,使用户可以通过安全策略的使 用,在实现资源共享的同时,充分保证信息的安全。目前,很多软件公司开发出了 i p s e c 产品,这些产品主要在两类平台上实现,一类是l i n u x 平台,例如f r e e s 门v a n 3 1 ;另一类是w i n d o w s 平台。由于目前大多数单位在安装服务器的操作系统时,选 择了w i n d o w s2 0 0 0s e r v e r 系统或者w i n d p w s2 0 0 0a d v a n c e ds e r v e r 系统,所以他 们通常希望使用在w i n d o w s 平台上的i p s e c 产品来实现局域网问的互联。对此,微 软公司虽然也在w i n d o w s2 0 0 0 中提供了i p s e c 模块【4 】,但是由于存在设置复杂、安 全策略单一、灵活性缺乏等不足,用户在使用该模块对局域网问进行互访操作时, 通常只能完成一些通用的功能,而不能满足对安全策略的一些特殊需要。因此,对 于普通的企业、高校、机关等单位来说,急需的是一种能够适合本单位需要的、在 第2 页河南大学硕士研究生学位论文 w i n d o w s 平台下运行的、有较强灵活性的、需较少人力投入的、拥有自主产权的i p s e c 产品。 本文正是从上述问题出发,在对虚拟专用网技术和i p s e c 协议进行详细分析的 基础之上,构建了一个实现在w m d o w s 平台下的基于i p s e c 协议的异地局域网互联 模型。该模型可以使不同地区的局域网通过互联网实现资源互访,所以成本较低; 同时,由于利用i p s e c 协议来构建安全模型,又保证了通信的安全性。 1 2 论文工作 本论文主要目的在于设计一个应用于异地局域网间资源互访的i p s e c 模型,它 具有下列特点: 首先,论文设计模型的主要目的在于实现异地局域网间的资源互访。它解决了 使用内网球的机器无法跨越互联网实现资源直接互访的问题,节省了单位的口资 源。 其次,论文在进行模型设计时,主要考虑的是通信的安全性,构造了安全模型 框架。该框架利用p s e c 协议来设计其安全策略的维护方式和策略实施方式,保证 了异地局域网间通信的安全性。在安全策略设计中,该模型与传统的i p s e c 产品相 比,有其独特的特点。 ( 1 ) 可以根据需要选择符合单位需要的加密、认证算法,具有一定的灵涪陛。 ( 2 ) 在设计i k e 模块时,根据网关的点对点隧道特性,指定了s a 的建立方式, 提高了策略交换的效率。 ( 3 ) s p i 采用顺序产生方式,提高s a d 表的查询速度。 ( 4 ) 将选择符设定为目标地址和源地址的组合,这样既可以保证大量并发隧道的 实现,又不会因为选择条件过多导致查找效率降低。 ( 5 ) 根据内存资源的使用状况,将全局安全策略数据库放在应用层,同时将其映 射到内核网络层的s p d 和s a d 中,提高了策略的使用效率。 最后,在模型实现上,考虑到大多数单位几乎都使用w i n d o w s 平台的情况,将 模型应用在w m d o w s 2 0 0 0 的平台下。由于微软的w m d o w s 操作系统代码不对外开 放的特点,直接实现在网络层难度较大。因此,本文利用微软提供的n d i s 技术, 将i p s e c 处理模块实现在网络层和网卡驱动之间,同时将i k e 放在应用层。通过该 种应用模式,本文提供了一种在w m d o 娜平台下开发i p s e c 产品的途径,为有条件 的单位开发适合自己特点的i p s e e 产品提供了技术参考。 1 3 论文结构 本文首先介绍了虚拟专用网技术的一些基本知识,包括虚拟专用网的定义、优 点、分类、实现虚拟专用网所采用的关键技术,以及目前比较流行的虚拟专用网标 准协议。然后,介绍了i p s e c 协议组的基本概念,包括体系结构、工作模式、实施 方式,详细论述了i p s e c 的安全策略以及i p s e c 的安全协议a h 和e s p 和密钥交抉 河南大学硕士研究生学位论文第3 页 协议i k e 。 在介绍了相关知识的基础上,季用i p s c c 协议构建了一个异地局域网互联模型, 论述了模型的数据封装协议格式、安全策略的构造方式、查询方式,以及策略维护 方式。最后,分析了模型实现中需要用到的技术,给出了安全隧道的实现实例,以 表明在安全策略确定的情况下,模型如何实现资源互访。同时,附加了关键程序代 码。 第4 页河南大学硕士研究生学位论文 第2 章虚拟专用网技术 本章首先介绍了虚拟专用网的一些基本知识,包括虚拟专用网的定义、优点、 分类等。其次,介绍了实现虚拟专用网所采用的关键技术。最后,列举了目前比较 流行的虚拟专用网标准协议。 2 1v p n 基本概念 2 1 1v p n 定义 虚拟专用网络( v m u a l p r i v a t e n e t w o r k ) ,简称v p n ,它将开放性的公共网络作 为私有信息传输的媒体,并通过隧道技术、用户认证技术和数据加密技术来实现对 私有信息的安全保护,使得用户能够在低成本的情况下得到类似专用网络的安全服 务性能嘲。 其中,所谓虚拟,是指用户不再使用实际的长途专用线路,而是使用公共数据 网络来实现连接。能够用于构建v p n 的公共网络包括i n t e r n e t 和服务提供商所提供 的帧中继、a t m 等。利用i n t e r a c t 等基于技术组建的虚拟专用网称为i pv p n ; 基于异步传输模式( a r m ) 组建的虚拟专用网称为a t mv p n ;基于帧中继( f r a m e r e l a y ) 组建的虚拟专用网称为f rv p n 。一般主要讨论的是i pv p n ,本文也以i p v p n 为基础。所谓专用网络,是指用户可以为自己制定一个最符合自己需求的网络。 v p n 使分布在不同地区的网络能在不可信的公共网络上安全逾通信,从而可以 帮助远程访问用户、单位内部分支机构、合作伙伴间建立可信的安全连接,并保证 数据的安全传输。 2 1 2v 州优点 与传统的专用网相比,v p n 具有以下优点【6 j : ( 1 ) 方便的扩充性:用户可以利用虚拟专用网络技术方便地重构企业的私有网 络,实现异地业务人员的远程接入,加强与客户、合作伙伴之间的联系,以进一步 适应虚拟企业的新型企业组织形式。 ( 2 ) 方便的管理:虚拟专用网络将大量的网络管理工作放到互联网络服务提供者 ( i s p ) 一端来统一实现,从而减轻了企业内部网络管理的负担。同时虚拟专用网络 也提供信息传输、路由等方面的智能特性以及与其他网络设备独立的特性,也便于 用户进行网络管理。 ( 3 ) 显著的成本效益:利用现有的i n t e m e t 网络构架组建企业内部专用网络,将 专用网络建立在公用网络之上,用户只需要投入用户端网络设备以及支付本地通信 费用( 免去长途通信费用) ,这将极大地降低网络建设、通信和维护成本,从而节省 了大量的投资成本及后续的运营维护成本。 ( 4 ) 网络覆盖面宽:利用i n t e m e t 的广域特性,可将企业的业务范围延伸到世界 的每个角落。 ( 5 ) 理想的专用性:虽然虚拟专用网络是建立在开放的i n t e m e t 之上,但由于采 河南大学硕士研究生学位论文第5 页 用了隧道、加密和认证等安全技术,使v p n 的专用性和安全性几乎可与传统的专 用网媲美。 ( 6 ) 良好的灵活性:通过虚拟专用网络技术可以方便地重构i n t e m e t 与e x t r a n e t 中的网络结构关系,移动用户也可以在任何地点访问i n t e m e t 和e x t r a n e t 中的网络 资源,这是传统专用网无法相比的。 总之,v p n 可咀弥补现有企业局域网的局限性,将网络连线范围低成本地扩充, 使异地分公司、移动工作者、远程用户、客户、合作伙伴都能连上企业内部网。它 不但可以减少硬件投入、缩减长途通信费用、降低服务成本,而且可以确保网络上 数据传输的安全性。 2 。1 。3w n 分类 对v p n 可以从不同的角度采用多种分类方式进行分类,本文则采用了按服务 方式进行分类,它有三种不同的应用类型:远程访问v f n 、内部网v p n 、外部网 v p n 7 1 。内部网v p n 用于将企业总部企业网和分支机构的企业网连接起来。外部网 v p n 用于将企业网和企业的合作伙伴连接起来,如供应商和客户。 1 远程访问v p n 远程访问v p n 是指利用公共网络的拨号及接入网络( 比如p s t n 和i s d n ) 来 实现虚拟专用网,为企业、移动办公人员提供接入服务,满足漫游用户访问企业网 络资源的要求。 2 内部网v p n 内部网v p n 是通过公共网络将一个企业的各分支机构的局域网( 【删) 连接 而成的网络。这种类型的l a n 到l a n 的连接带来的风险最小,因为有理由认为企 业的分支机构是可信的。这种方式连接的网络称为内部网v p n 。可以把它作为企业 网络的扩展。 如果数据传输通道的两端都是可信的,那么此时的最佳选择就是“内部网v p n ” 解决方案。由于大量数据经常需要通过v p n 在局域网之间传递,因此需采用加密 和认证技术重点加强两个v p n 服务器之间的安全性。这种类型的v p n 主要保护公 司的内部网不受外部入侵,同时保证公司的重要数据在流经i n t e m e t 时的安全性。 3 ,外部网v p n 外部网v p n 用于将公司和外部供应商、客户及其它利益相关群体进行连接, 使它们之间能进行电子商务活动,提高商务效率。外部网v p n 应能保证包括t c p 和u d p 服务在内的各种应用服务的安全,如e - m a i l 、t f r t p 、f r p 、r e a l a u d i o 、数 据库的安全以及一些应用程序如j a v a 、a c t i v e x 的安全。因为不同公司的网络环境 可能不同,一个可行的外部网v p n 方案应能适用于各种操作平台、协议、各种不 同的认证方案及加密算法。 第6 页河南大学硕士研究生学位论文 2 2 v p n 关键技术 实现v p n 的关键技术主要包括:隧道技术、用户认证技术、数据加密技术【8 】。 2 2 1 隧道技术 隧道技术( t u n n e l i n gt e c h n o l o g y ) 在计算机网络和数据通信领域有着十分重要 的作用,是一种通过使用互联网络的基础设施在网络之间传递数据的方式。利用它 可在一条广域链路上,从数据源到目的结点之间建立一条隧道。使用隧道传递的数 据,又称为负载,可以是不同协议的数据包。隧道协议将负载数据重新封装成新的 数据包然后通过隧道发送。在传输中,新的数据包头提供路由信息,从而使封装 的负载数据能够通过互联网络传递,到达目的结点。在目的结点,对收到的数据包 进行解封,从负载中获得原始数据包。其中,被封装的数据包在公共互联网络上传 递时所经过的逻辑路径称为隧道,隧道所使用的传输网络可以是任何类型的公共互 联网络。 隧道技术包含了数据封装、传输和解包在内的全过程。如果将加密技术引入隧 道协议,即数据包经加密后按隧道协议迸行封装,沿隧道传输,就可以确保其安全 性,从而在一条不安全的共享链路上建立一条能确保数据安全的有效通道,达到延 伸网络的目的。通过隧道的建立,可实现将数据流强制送到特定的地址、隐藏私有 网络地址、在口网上传递非口数据包和提供数据安全支持等功能。 2 。2 。2 用户认证技术 用户认证技术( u s e ra u t h e n t i c a t i o nt e c h n o l o g y ) 是指在隧道连接正式开始之前 确认用户的身份,以便系统进一步实施资源访问控制或用户授权( a u t h o r i z a t i o n ) 。 认证包括对用户身份进行验证,而不仅仅是认证p 地址,认证后决定是否允许用户 对网络资源的访问。现在有大量的认证技术来认证用户,包括用户名,口令、r a d i u s 认证、令牌卡等。一旦一个用户被公司的v p n 服务器进行了认证,根据他的访问 权限表,他就有一定程度的访问权限,每个人的访问权限表由管理员制订,并且要 符合公司的安全策略。 认证协议一般都要采用一种称为摘要的技术。摘要技术主要是采用h a s h 函数 将一段长度可变的长报文通过函数变换,映射为一段长度固定的短报文即摘要。由 于h a s h 函数的特性,使得要找到两个不同的报文具有相同的摘要是非常困难的。 该特性使得摘要技术在v p n 中有两个用途: ( 1 ) 验证数据的完整性。发送方将数据报文和对报文计算后产生的摘要一同发 送,接收方则对收到的数据报文重新计算摘要,并与收到的摘要进行比较。如果比 较结果相同,则说明报文未经修改:否则,表示发生了错误。由于在报文摘要的计 算过程中一般是将一个双方共享的秘密信息连接上实际报文一同参与摘要的计算, 如果不知道秘密信息将很难伪造一个匹配的摘要,从而保证了接收方可以辨认出伪 造或篡改过的报文。 ( 2 ) 用户认证。该功能实际上是上一种功能的延伸。当一方希望验证对方,但又 河南大学硕士研究生学位论文第7 页 不希望验证秘密在网络上传送,这时一方可以发送一段随机报文,要求对方将秘密 信息连接该报文并生成摘要后发回,接收方可以通过验证摘要是否正确来确定对方 是否拥有秘密信息,从而达到验证对方的目的。 常用的h a s h 函数有m d 5 、s h a d 等,m d 5 称为消息摘要( m e s s a g e d i g e s t 5 ) 算法,s h a l 称为安全散列算法( s e c u r eh a s ha l g o r i t h mv e r s i o n l ) 。上述h a s h 函 数都是接受任意长的信息作为输入,并生成固定长的输出,即摘要ah m a c 表示散 列信息认证码( h a s h e dm e s s a g ea u t h e n t i c a t i o nc o d e ) ,是连续两次应用同一种传统 的基于密钥的消息校验码,第一次利用密钥对数据加密,第二次是对上次的输出结 果加密。由此可看出,在产生消息摘要时,h m a c 需要密钥,并且其用到的消息校 验码是前面提到的h a s h 函数。根据所使用的消息校验码的不同,分为h m a c - m d 5 和h m a c s h a l 等。 在p s e ev p n 中缺省的认证算法h m a c m d 5 和h m a c - s h a l 。h m a c - m d 5 和h m a c s h a l 是m d 5 和s h a 的 讧a c 变体,比m d 5 和s h a 更为强壮, 卸v a c - 5 产生的摘要长度为1 2 8 位,而 m 队c s h a l 产生的摘要长度为1 6 0 位。 2 2 3 数据加密技术 数据加密技术( d a t a e n c r y p t i o nt e c h n o l o g y ) 是指在传输数据包时,对数据包进 行加密,以达到隐藏数据包的目的。如果数据包通过不安全的i n t e m e t ,那么既使已 经建立了用户认证,v p n 也不完全是安全的。因为如果没有加密的话,普通的嗅探 技术就能捕获数据包,甚至更改信息流。所以在隧道的发送端,用户要先加密数据, 再传送密文;在隧道接收端,用户需要对收到的密文进行解密。同时,大多数的隧 道协议没有指出使用哪种加密和认证技术,这使得在加密和认证技术上存在着许多 不同的算法。 在i p s e cv p n 中可选加密算法分为对称性加密算法和非对称性加密算法,主要 有3 d e s ( t r i p l e - d e s ) ,r c 6 ,c a s t ,r s a 等,缺省的加密算法是d e s c b c 。 其中,美国数据加密标准d e s ( d a t ae n e r y p t i o ns l a n d a r d ) 是一个现在使用得非 常普遍的加密算法。它最早是由美国政府公布的,用于商业应用。到现在所有d e s 专利的保护期都己经到期了,因此全球都有它的免费实现。d e s c b c 是密码分组 链方式的d e s ,它通过对组成一个完整的口数据包( 隧道模式) 或下一个更高层 的协议帧( 传输模式) 的8 比特数据分组中加入一个数据函数来工作。d e s - c b c 用8 比特一组的加密数据( 密文) 来代替8 比特一组的未加密数据( 明文) 。一个随 机的8 比特的初如化向量( i v ) 被用来加密第一个明文分组,以保证既使在明文信息 开头相同时也能保证加密信息的随机性。d e s c b c 主要是使用一个由通信各方共 享的相同的密钥,被认为是一个对称的密码算法。接收方只有使用由发送者用来加 密数据的密钥才能对加密数据进行解密。因此,d e s c b c 算法的有效性依赖于密 钥的安全。 第8 页河南大学硕士研究生学位论文 2 3v p n 隧道协议 由上节可知,v p n 技术的核心是隧道技术。它是利用一种协议传输另外一种协 议的技术,涉及到三种协议:隧道协议、承载协议和乘客协议。承载协议把隧道协 议当作自己的数据来传输,隧道协议把乘客协议当作自己的数据来传输,如图2 1 。 其中,承载协议依赖于具体的网络实现技术,例如基于i p 、a t m 、帧中继等:乘客 协议则是用户调用服务时用到的协议,例如传输层协议t c p 、u d p 等。 图2 - 1 协议间的封装关系 隧道协议是隧道技术的核心,根据封装数据时所处的网络协议栈位置将它们进 行了划分,如图2 - 2 。大部分隧道协议工作在网络接口层( 称为第二层隧道协议, 例如l 2 t p 、p p t p 等) 和网络层( 称为第三层隧道协议,例如i p i n l p 、o r e 等) 。 有些v p n 技术在实现时采用高层与底层结合豹方式,例如论文中主要涉及到的 i p s e c 协议组,其a h 协议和e s p 协议工作在网络层,i k e 协议工作在应用层。另 外,把那些在高层协议中实现具有“封闭用户群”特点的应用的协议也称为v p n 的隧道协议,如s s l 、t l s 。下面对一些经常用到的协议加以简要介绍: 应用层i k e 传输层s s l 舢 网络层 i p s e c ( a h e s p ) g r e i p i n i p 网络接口层p p t p l 2 f l 2 t p m p l s 图2 - 2 隧道协议所处位置 2 3 1p p t p 协议 p p t p ( p o i n m o p o i n t t u n n e l i n gp r o t o c o l ,点对点隧道协议) o l 是一神用于让远 程用户拨号连接到本地i s p ,通过因特网安全地远程访问公司内部网络资源的新型 网络技术。它是对p p p ( p o i n t t op o i n tp r o t o c o l ) 的扩展,增强了认证、压缩、加密 等功能。p p t p 对p p p 协议本身并没有做任何修改,只是使用p p p 建立拨号连接, 然后获取这些p p p 包,并把它们封装进g r e 头中,最终的数据包如图2 3 所示。 p p t p 使用p p p 协议的密码认证协议p a p 或竞争握手认证协议c h a p ( m s c i a p ) 进行认证,另外也支持m i c m s o r 公司的点到点加密技术( m p p e ) 。 1i p 报头lg r e 报头lp p p 报头l 加密载荷( i p 数据包,i p x 数据包,n e t b e u i 帧)l i iiij 圈2 3p p t p 的封装关系 河南大学硕士研究生学位论文第9 页 由图2 - 3 可知,p p t p 还在口网络上支持非i p 协议,p p t p 隧道将i p 、i p x 、 a p p l e t a l k 等协议封装在包中,使用户能够运行基于特定网络协议的应用程序。 2 3 2 第二层转发l 2 f 协议 l 2 f 协议( l e v e l2f o r w a r d i n gp r o t o c o l ,第二层转发协议) 【l ”由c i s c o 公司在 1 9 9 8 年5 月提交给i e t f ,r f c 2 3 4 1 对l 2 f 有详细的阐述。l 2 f 可以在多种介质( 如 a t m 、帧中继、i p 网) 上建立多协议的安全虚拟专用网。它将链路层的协议( 如 h d l c 、p p p ) 封装起来传送。因此,网络的链路层完全独立于用户的链路层协议。 l 2 f 远端用户能够通过任何拨号方式接入公共i p 网络,首先按常规方式拨号到i s p 的接入服务器( n a s ) ,建立p p p 连接;n a s 根据用户名等信息,发起第二重连接, 呼叫用户网络的服务器,在这种情况下隧道的配置和建立对用户是完全透明的。l 2 f 允许拨号接入服务器发送p p p 帧传输并通过w a n 连接到达l 2 f 服务器,l 2 f 服务 器将包去封装后把它们接入到自己的网络中。 2 3 3 第二层隧道协议( l 2 t p ) l 2 t p 协议( l a y e r2t u n n e l i n gp r o t o c o l ,第二层隧道协议) 1 2 1 的前身是 m i c r o s o f t 公司的p p t p 协议和c i s c o 公司的l 2 f 协议。p p t p 协议是一个为中小公司 提供的v p n 解决方案,但p p t p 存在着较大的安全隐患,因此不适合于需要一定安全 保证的通信。l 2 f 是一种安全通信隧道协议,但它的缺点是没有把标准加密方法包 括在内。由于p p t p 与l 2 f 隧道协议并不兼容,他们之间的竞争成为v p n 技术进一步 发展的障碍。为了解决这个问题,l 2 f 和p p t p 都提交给i e t f 进行标准化,形成了 l 2 t p 协议,1 9 9 9 年8 月公布了l 2 t p 的标准r f c 2 6 6 1 。 l 2 t p 主要由l a c ( l 2 t pa c c e s sc o n c e n t r a t o r ) 和l n s ( l 2 t pn e t w o r ks e r v e r ) 构 成。l a c 是l 2 t p 的接入集中器,为远程系统提供隧道服务。l a c 可以利用隧道传送 任何封装在p p p 中的网络层协议数据单元,是输入呼叫的起始方和输出呼叫的接收 方。l n s 是l 2 t p 的网络服务器,负责建立、维护、释放隧道和呼叫,处理服务器方 的l 2 t p 协议。传统的p p p 连接中,用户拨号的连接终点是l a c ,l 2 t p 使得p p p 协议 的终点延伸到l n s 上。图2 - 4 描述了典型l z t p 的情形,远程系统( 移动用户的主机 等上网设备) 通过p s t n 网络的l a c 建立一条p p p 连接,接着l a c 把p p p 连接通过 i p 网、帧中继或a t m 网络建立隧道连接到l n s ,从而获得对归属地企业网的访问权。 i 远程系统l企业网 广 舞5 暖蕊狲 。1 _ 。、龋嚼罄缈 图2 - 4l 2 t p 的拓扑结构 l 2 t p 可以承载在多种网络技术之上,如a t m 、f r 和口。l 2 t p 在
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中级矿山救护工技能鉴定精练考试指导题库及答案
- 土壤改良及修复施工工艺
- 危险源辨识与控制培训试卷答案有答案
- 急性根尖周炎护理查房
- 汛期施工防护措施保证措施
- (2026)建筑安全生产知识竞赛题库及答案
- 2026年秋部编版小学一年级上册语文教学计划(附教学进度表)
- 2026年中考物理实验实验探究可持续性专项训练试卷
- (正式版)DB13∕T 1153-2009 《黄栌商品苗木质量分级》
- 2026年化学制品质量监督抽查应对
- 《代谢性疾病》课件
- 面瘫的中西医护理讲课
- 部编版九年级语文上册教科书(课本全册)课后习题参考答案
- 《团队协作与沟通技巧》课件
- 粮食买卖合同范本
- 眼镜片材料的选择-眼镜片材料
- 《户外运动安全知识》课件
- 煤矿安全生产标准化管理体系全套管理资料汇编含全部要素
- DZ∕T 0206-2020 矿产地质勘查规范 高岭土、叶蜡石、耐火粘土(正式版)
- 可靠性习题及答案汇编
- JJF 2108-2024 OIML证书试验附加要求 OIML R 46(有功电能表)
评论
0/150
提交评论