已阅读5页,还剩71页未读, 继续免费阅读
(计算机应用技术专业论文)基于嵌入式linux安全网关的研究与实现.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
西南交通大学硕士研究生学位论文第1 页 摘要 随着i n t e r n e t 的飞速发展,网上丰富的资源对人们产生着巨大的吸引力, i n t e r n e t 已经成为获取信息的重要手段之,这就使得接入访问i n t e m e t 成为 当今信息业最为迫切的需求,同时伴随而来的网络安全问题也越来越受到人 们的重视。 基于嵌入式l i n u x 系统的热点研究领域,结合防火墙及虚拟专用网的安 全理论,本文提出一种嵌入式安全网关的解决方案,该方案具有n a t 技术, 能满足人们接入i n t e r n e t 的迫切要求,同时具有包过滤防火墙及虚拟专用网 功能,能解决一定的安全问题。 本文包括两个方面: 一方面是对l i n u x 2 4 以上内核所具有的n e t f i l t e r 原理及i p t a b l e s 工 作原理进行了深入分析研究,通过基于n e t f i l t e r 中的i p t a b l e s ,对包过滤 以及网络地址转换进行了设计和实现;采用了一种在l i n u x 网络协议栈插入 i p s e c 处理模块的方式,设计和实现了e s p 隧道模式下的企业内部虚拟专用 网。将这几个功能共同应用于企业的安全网关中,这不仅保护了企业的内部 网络,而且保证了企业信息的安全传输。 另一方面是设计本系统安全网关的应用平台,采用l i n u x 2 4 2 2 内核, 通过裁剪l i n u x 内核和设计文件系统,实现一个嵌入式l i n u x 系统,在此系 统上实现包过滤、网络地址转换和虚拟专用网功能,最终构建成一个嵌入式 网关,满足内部网络用户共享一个有效i p 同时访问i n t e r n e t 的需求以及提 供一定的安全保障。 关键词:嵌入式系统;嵌入式l i n u x ;嵌入式网关;包过滤防火墙;n a t i p s e c ;v p n : 西南交通大学硕士研究生学位论文第1 i 页 a b s t r a c t i t sw e l lk n o w nw i t ht h er a p i dd e v e l o p m e n to ft h ei n t e r n e t a b u n d a n c eo f r e s o u r c e si nt h ei n t e r n e ti n t e n s i v e l ya t t r a c a tu s e r s ,a n di n t e r n e ti st u r n i n gt ob e o n eo ft h em o s ti m p o r t a n ti n s t r u m e n t so fg e t t i n gi n f o r m a t i o n s ot h i sm a k e c o n n e c t i n ga n da c c e s s i n gi n t e r n e tm o s tu r g e n tn e e df o rn o w , a n ds u p e r v e n i e n t p r o b l e m o fn e t w o r k s e c u r i t yi sa t t a t c h e di m p o r t a n c e b a s e do nt h eh o tr e s e a r c hf i e l do fe m b e d d e dl i n u xs y s t e m ,a s s o c i a t e dw i t h s e c u r i t yt h e o r yo f f i r e w a l la n dv i r t u a lp r i v a t en e t w o r k ,t h ea u t h o rp r e s e n t sak i n d o fs o l u t i o no fe m b e d d e d s e c u r i t yg a t e w a y t h es o l u t i o np o s s e s s e st h et e c h n o l o g y o fn a tw h i c hc o n t e n t su s e r su r g e n tn e e do fc o n n e c t i n gi n t e r n e t ,a n di n c l u d e s t h ef u n c t i o no fp a c k e tf i l t e rf i r e w a l la n dv i r t u a lp r i v a t en e t w o r kw h i c hc a n r e s o l v es o m e s e c u r i t yp r o b l e m s t h ep a p e ri n c l u d e st w op a r t s o no n es i d e ,t h i st h e s i sa n a l y z e sd e e p l yt h e n e t f i l t e rm e c h a n i s ma n dt h ei p t a b l e sp r i n c i p l eo fl i n u x2 , 4k e r n e l ,t h e nb a s e do n n e t f i l t e ra d o p tt h ei p t a b l e st or e a l i z ep a c k e tf i l t e ra n dn a t t h i st h e s i sa d o p t sa m e t h o dw h i c hi s i n s e r t i n g t h ei p s e cp r o c e s s i n gm o d u l ei n t ol i n u xn e t w o r k p r o t o c o ls t a c k , i m p l e m e n t sai n t r a n e tv p nb ya d o p t i n ge s p t u n n e lm o d e t h e n t h e s ef u c t i o n sa r ea p p l i e dt od e s i g n e de n t e r p r i s es e c u r i t yg a t e w a y , w h i c hn o to n l y c a l lp r o t e c ti n t e r n a ln e t w o r ko fe n t e r p r i s e ,b u ta l s oc a l la s s u r ed a t ai n f o r m a t i o n t r a n s m i s ss e c u r e l yf r o mo n eg a t e w a yt ot h eo t h e ri sg i v e n o nt h eo t h e rs i d e ,t h i st h e s i sc o n s t r u c t st h ea p p l i c a t i o np l a t f o r mo fd e s i g n e d s e c u r i t yg a t e w a y , b a s e d o nl i n u x 2 4 2 2k e r n e l ,c u t sl i n u xk e r n e la n d d e s i g n sf i l e s y s t e mt oc o n s t r u c t so n ee m b e d d e dl i n u xs y s t e m ,a n db a s e do nt h ee m b e d d e d l i n u xs y s t e md e s i g n so n ee m b e d d e dg a t e w a yw h i c hp o s s e s s e ss o m ef u c t i o n so f p a c k e tf i l t e r i n g ,n a ta n d v p n i na l l ,t h ee m b e d d e dg a t e w a yc a nc o n t e n t su s e r s i ni n t e r n a ln e t w o r ka c c e s si n t e r n e ta tt i m eb ys h a r i n gap u b l i ci pa d d r e s s ,a n d a s s u r e ss o m en e t w o r k s e c u r i t y k e y w o r d s :e m b e d d e ds y s t e m ;e m b e d d e dl i n u x ;e m b e d d e dg a t e w a y ;p a c k e t f i l t e rf i r e w a l l ;n a t ;i p s e c ;v p n ; 西南交通大学硕士研究生学位论文第1 页 第1 章绪论 1 1 论文的研究背景及理论意义 1 1 1 研究背景 随着i n t e r n e t 的普及,网络技术的发展,网络环境变得越来越复杂,这 就产生了各种各样的安全问题。计算机网络安全问题,直接关系到一个国家 的政治、军事、经济等领域的安全和稳定,目益成为人们关注的焦点。i n t e r n e t 所具有的开放性、国际性和自由性,对安全提出了更高的要求,这主要表现 在: 开放性的网络,意味着任何一个人或团体都可能获得网络的技术,因而 导致网络所面临的破坏和攻击是多方面的。例如:可能来自物理传输线路的 攻击,也可以对网络通信协议和实现实施攻击;可以是对软件实施攻击,也 可以对硬件实旌攻击。 国际性的网络,意味着网络的攻击不仅仅来自本地网络的用户,还可以 来自i n t e r n e t 上的任何一台机器,也就是说,网络安全所面临的是一个国际 化的挑战。 自由性的网络,意味着网络最初对用户的使用并没有提供任何的技术约 束,用户可以自由地访问网络,自由地使用和发布各种类型的信息。用户只 对自己的行为负责,而没有任何的法律限制。 尽管开放的、国际化的、自由的i n t e r n e t 的发展给政府机构、企事业单 位带来了革命性的变革,使得他们能够利用i n t e r n e t 提高办事效率、市场反 应能力和竞争力。通过i n t e r n e t ,他们可以从异地取回重要数据,同时又要 面对网络开放所带来的数据安全的新挑战和新危险。如何保护企业的机密信 息不会被黑客和工业间谍入侵,已成为政府机构、企事业单位信息化建设健 康发展所要考虑的重要因素之一。 广泛分布的企业内部网络,如果不采取安全措施,而直接连接到i n t e r a c t , 西南交通大学硕士研究生学位论文第2 页 将极易受到外界的攻击,导致对网络的非法访问和信息泄漏,防火墙是安全 防范的最有效也是最基本的手段之一。但防火墙只能保护企业内部网络,若 想保护各企业各分支机构间信息的安全传输,构建企业内部虚拟专用网是理 想的解决方法。 1 1 2 理论意义 虽然国外已经有许多成熟的防火墙及其它相关安全产品,但对于安全产 品来说,我们更希望能够自己掌握安全技术,使用自己的安全产品,所以对 网络安全的研究非常重要,更有深远意义。同时,企业可以根据自己的实际 需要,设计符合同时具有其他功能的安全产品。本课题设计的安全网关除了 实现基本的防火墙功能外,还考虑到企事业单位的很多实际情况而添加了地 址转换及虚拟专用网功能。 考虑到l i n u x 源代码的开放性、内核高稳定性,而且能支持强大的网络 功能,所以采用l i n u x 操作系统进行开发。而且结合目前嵌入式系统研究这 个热点领域,设计一个小型的嵌入式l i n u x 操作系统,采用它作为安全网关 运行的基础平台,采用嵌入式结构,这样使得系统更加具有柔性,则应用领 域更加广阔。 由于企事业单位接入i n t e r n e t 、访问i n t e m e t 是最基本的需求。但这受到 i p 地址的许多限制,这不仅仅是申请i p 地址的费用问题,而且因为可用的 i p 地址越来越少,要想在i s p 处申请一个新的i p 地址已不是件很容易的事了。 但网络地址转换( n a t ) 技术解决了这个闻题,解决办法是:在内部网络中 使用私有网络地址,通过n a t 设备把内部地址转换成合法的i p 地址,这样 内部网络可以通过一个或几个i p 地址同时访问i n t e m e t 。但n a t 功能通常被 集成到路由器、防火墙或网关等设备中。本课题将n a t 功能集成到安全网关 系统上。 随着企业的的发展壮大与跨国化,企业的分支机构越来越多,通过租用 昂贵的专线来连接各分支机构以实现安全通迅是不大理想的,但可以采用 v p n 技术,它可以使企业通过公共网络在公司总部和各远程分部以及客户之 间建立快捷、安全、可靠的连接,并保证数据的安全传输。在虚拟专用网中, 任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是利 用某种公共网络的资源动态组成的,这将大幅度地减少用户花费在w a n 和 西南交通大学硕士研究生学位论文第3 页 远程网络连接上的费用,同时,这将简化网络的设计和管理,还可以保护现 有的网络投资。本课题对企业内部虚拟专用网功能进行了初步的研究与实现。 本论文正是根据目前社会网络安全产品的发展趋势及结合企事业单位的 实际需要,研究提出了一种具有防火墙、n a t 及虚拟专用网功能的嵌入式安 全网关的解决方案,能满足中小型企事业单位的上网及安全需求。 1 ,2 论文的组织结构 本论文从一个嵌入式l i n u x 网关的设计思路展开,首先介绍采用设计嵌 入式l i n u x 网关所采用到的网络安全技术理论,比如防火墙及虚拟专用网的 相关理论,然后介绍嵌入式网关的设计开发。本论文是按如下方式组织的。 第1 章是绪论,提及当前网络安全的重要性,说明课题研究背景及理论 意义和主要研究内容。 第2 章是网络安全技术概述,介绍本课题所采用到的防火墙技术及v p n 技术的相关理论知识。 第3 章是i p s e c 协议,详细介绍了i p s e c 协议的组件,包括a h 协议、 e s p 协议、安全关联及安全策略等组成部分。 第4 章是嵌入式l i n u x 安全网关平台的搭建,首先叙述了本系统的总体 构想,然后裁减内核及设计文件系统,从而设计出嵌入式l i n u x 操作系统, 实现了安全网关的基础平台。 第5 章是l i n u x 防火墙的设计与实现,首先介绍n e t f i l t e r 和i p t a b l e s 的工 作原理,然后基于n e t f i l t e r 的i p t a b l e s ,对包过滤及n a t 进行了设计与实现。 第6 章是防火墙上i p s e c 协议的实现,对各个功能模块分别进行设计。 第7 章是嵌入式l i n u x 安全网关的测试,对n a t 、防火墙及虚拟专用网 的部分功能进行测试。 最后对论文的工作进行系统总结,归纳本文的理论与实践结论,提出存 在的问题和改进建议。 西南交通大学硕士研究生学位论文第4 页 第2 章网络安全技术概述 随着网络安全问题的日益严重,各个公司、机构除了通过威严的法律、 严格的管理来保证通信的网络安全外,还采用各种各样的安全技术,其中包 括最常见的防火墙技术和虚拟专用网技术。 2 1 防火墙技术概述 2 1 1 防火墙的概念 防火墙是指设置在不同网络( 如可信任的企业内部网和不可信的公共网) 或网络安全域之间的一系列部件的组合,是一种用来加强网络之间访问控制, 防止外部网络用户以非法手段通过外部网络进入内部网络,访问内部网络资 源,保护内部网络操作环境的特殊网络互联设备。它是不同网络或网络安全 域之间信息的唯一出入口,能根据企业的安全政策控制( 允许、拒绝、监测) 出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息安全服务, 实现网络和信息安全的基础设施。在逻辑上,防火墙是一个分离器、限制器, 也是一个分析器,有效地监控了内部网和i n t e r n e t 之间的任何活动,保证了 内部网络的安全。通过定制安全策略,它可监测、限制、更改跨越防火墙的 数据流,尽可能地对外部屏蔽网络内部的信息、结构、运行状况,有选择地 接受外部访问,对内部强化设备监管,控制对服务器与外部网络的访问。以 实现网络的安全保护。 防火墙能够很好地控制用户的内部网络和外部i n t e r n e t 网络之间的各种 访问,保护内部的关键资源,同时又不会成为网络的瓶颈。还可以在内部网 的关键节点进行不同安全区域间的分割,建立多层次的安全保护体系。 2 1 2 防火墙的分类 防火墙可根据防范的方式和侧重点的不同而分为很多种类型,但总体来 讲可分为三类:包过滤、应用代理以及复合型防火墙。 西南交通大学硕士研究生学位论文第5 页 1 包过滤型防火墙 包过滤( p a c k e tf i l t e r i n g ) :作用在网络层和传输层,它根据分组包头 源地址、目的地址和端口号、协议类型等标志确定是否允许数据包通过。只 有满足过滤逻辑的数据包才被转发到相应的目的地出口端,其余数据包则被 从数据流中丢弃。包过滤或分组过滤,是一种通用、廉价、有效的安全手段。 之所以通用,因为它不针对各个具体的网络服务采取特殊的处理方式;之所 以廉价,因为大多数路由器都提供分组过滤功能;之所以有效,因为它能很 大程度地满足企业的安全要求。 包过滤的优点是不用改动客户机和主机上的应用程序,因为与应用层无 关。应用非常广泛,因为c p u 用来处理报文过滤的时间可以忽略不计。而且 这种防护措施对用户透明,合法用户在进出网络时,根本感觉不到它的存在, 使用起来很方便。但其弱点也是明显的:由于以过滤判别的只有网络层和传 输层的有限信息,因而各种安全要求不可能充分满足;在许多过滤器中,过 滤规则的数目是有限制的,且随着规则数目的增加,性能会受到很大影响; 由于缺少上下文关联信息,不能有效地过滤如u d p 、r p c 一类的协议;另外, 大多数过滤器中缺少审计和报警机制,且管理方式和用户界面较差:对安全 管理人员素质要求高,建立安全规则时,必须对协议本身及其在不同应用程 序中的作用有较深入的理您。因此,过滤器通常是和应用网关配合使用,共 同组成防火墙系统。 2 应用代理型防火墙 。; 应用代理( a p p l i c a t i o np r o x y ) :也叫应用网关( a p p l i c a t i o ng a t e w a y ) , 它作用在应用层,其特点是完全“阻隔”了网络通信流,通过对每种应用服 务编制专门的代理程序,实现监视和控制应用层通信流的作用。实际中的应 用网关通常由专用工作站实现。应用代理型防火墙是内部网与外部网的隔离 点,起着监视和隔绝应用层通信流的作用。同时也常结合入过滤器的功能。 它工作在o s i 模型的最高层,掌握着应用系统中可用作安全决策的全部信息。 3 复合型防火墙 由于对安全性的更高要求,常把基于包过滤的方法与基于应用代理的方 法结合起来,形成复合型防火墙产品。这种结合通常是以下两种方案。被屏 蔽主机防火墙体系结构:在该结构中,分组过滤路由器或防火墙与i n t e r n e t 相连,同时一个堡垒机安装在内部网络,通过在分组过滤路由器或防火墙上 过滤规则的设置,使堡垒机成为i n t e r n e t 上其它节点所能到达的难一节点, 西南交通大学硕士研究生学位论文第6 页 这确保了内部网络不受未授权外部用户的攻击。被屏蔽子网防火墙体系结构: 堡垒机放在一个子网内,形成非军事化区,两个分组过滤路由器放在这一子 网的两端,使这一子网与i n t e r n e t 及内部网络分离。在被屏蔽子网防火墙体 系结构中,堡垒主机和分组过滤路由器共同构成了整个防火墙的安全基础。 2 1 3 防火墙的体系结构 1 屏蔽路由器体系结构 屏蔽路由器是防火墙最基本的构件,可以由厂家专门生产的路由器实现, 也可以用主机来实现。屏蔽路由器作为内外连接的唯一通道,要求所有的报 文都必须在此通过检查。路由器上可以安装基于i p 层的报文过滤软件,实现 报文过滤功能。许多路由器本身带有报文过滤配置选项,但一般比较简单。 单纯由屏蔽路由器构成的防火墙的危险带包括路由器本身及路由器允许 访问的主机。它的缺点是一旦被攻陷后很难发现,而且不能识别不同的用户。 2 双重宿主主机体系结构 双重宿主主机体系结构围绕双重宿主主机构筑。双重宿主主机至少有两 个网络接口。这样的主机可以充当与这些接口相连的网络之间的路由器;它 能够从一个网络到另外个网络发送i p 数据包。然而双重宿主主机的防火墙 体系结构禁止这种发送。因此i p 数据包并不是从一个网络( 如外部网络) 直 接发送到另一个网络( 如内部网络) 。外部网络能与双重宿主主机通信,内部 网络也能与双重宿主主机通信。但是外部网络与内部网络不能直接通信,它 们之间的通信必须经过双重宿主主机的过滤和控制,如图2 1 所示。 图2 - 1 双重宿主主机体系结构 西南交通大学硕士研究生学位论文第7 页 3 被屏蔽主机体系结构 屏蔽主机体系结构易于实现也很安全,因此应用广泛。例如,一个分组 过滤路由器连接外部网络,同时一个堡垒主机安装在内部网络上,通常在路 由器上设立过滤规则,并使这个堡垒主机成为从外部网络唯一可直接到达的 主机,这确保了内部网络不受未被授权的外部用户的攻击。 双重宿主主机体系结构提供来自与多个网络相连的主机的服务( 但是路 由关闭) ,而被屏蔽主机体系结构使用一个单独的路由器提供来自仅仅与内部 的网络相连的主机的服务。双重宿主主机体系结构防火墙没有使用路由器。 而被屏蔽主机体系结构防火墙则使用一个路由器把内部网络和外部网络隔离 开,如图2 2 所示。在这种体系结构中,主要的安全由数据包过滤提供。 图2 - 2 被屏蔽主机体系结构 4 被屏蔽子网体系结构 被屏蔽子网体系结构添加额外的安全层到被屏蔽主机体系结构,即通过 添加周边网络更进一步的把内部网络和外部网络( 通常是i n t e r n e t ) 隔离开。 被屏蔽子网体系结构的最简单的形式为,两个屏蔽路由器,每一个都连 接到周边网。一个位于周边网与内部网络之间,另一个位于周边网与外部网 络之间。这样就在内部网络与外部网络之间形成了一个“隔离带”,即“非军 事区”d m z 。有的屏蔽子网中还设有一堡垒主机作为唯一可访问点,支持终 端交互或作为应用网关代理。这种配置的危险带仅包括堡垒主机、子网主机 及所有连接内网、外网和屏蔽子网的路由器。为了侵入用这种体系结构构筑 的内部网络,侵袭者必须通过两个路由器。即使侵袭者侵入堡垒主机,他将 仍然必须通过内部路由器。如图2 3 所示。 j 西南交通大学硕士研究生学位论文第8 页 图2 - 3 被屏蔽子网体系结构 2 2 虚拟专用网技术概述 2 2 1 虚拟专用网的概念 虚拟专用网( v i r t u a lp r i v a t en e t w o r k ,v p n ) 指的是依靠i s p ( i n t e r n e t 服务提供商) 和其它n s p ( 网络服务提供商) ,在公共网络中建立专用的数 据通信网络。它有两层含义:一、它是虚拟的网,即任意两个节点之间的连 接并没有传统专网所需要的端到端的物理链路,而是通过一个共享网络环境 实现的,网络只有在用户需要时才建立;二、它是利用公网的设施构成的专 用网。这样一个网兼顾了公网和专网的许多优点,将公网的可靠、功能丰富 与专网的灵活、高效结合在一起,是介于公网与专用网之间的一种网。虚拟 专用网不是真的专用网络,但却能够实现专用网络的功能。 在虚拟专用网中,任意两个节点之间的连接并没有传统专网所需的端到 端的物理链路,丽是利用某种公众网的资源动态组成的,这将简化网络的设 计和管理,加速连接新的用户和网站,而且还可以保护现有的网络投资。虚 拟专用网可用于不断增长的移动用户的全球因特网接入,以实现安全连接; 可用于实现企业网络之间安全通信的虚拟专用线路,用于经济有效地连接到 商业伙伴和用户的安全外联网虚拟专用网。 由于v p n 是在i n t e r n e t 上临时建立的安全专用虚拟网络,用户就节省了 西南交通大学硕士研究生学位论文第9 页 租用专线的费用,在运行的资金支出上,除了购买v p n 设备,企业所付出的 仅仅是向企业所在地的i s p 支付一定的上网费用,也节省了长途电话费,这 就是v p n 价格低廉的原因,而且企业随着自身的的发展壮大与跨国化,企业 的分支机构不仅越来越多,而且相互间的网络基础设施互不兼容也更为普遍, 用户的信息技术部门在连接分支机构方面也感到日益棘手。因此,用户的这 些需求正是虚拟专用网技术诞生的直接原因。总之,虚拟专用网络是一条穿 过混乱的公共网络的安全、稳定的隧道,在这条安全隧道上可以进行安全、 高效的数据传输。 2 2 2 虚拟专用网的分类 虚拟专用网至少应能提供如下功能:加密数据,以保证通过公网传输的 信息即使被他人截获也不会泄露;信息验证和身份验证,保证信息的完整性、 合法性,并能鉴别用户的身份;提供访问控制,不同的用户有不同的访问权 限。v p n 有三种类型,分别是:远程访问虚拟网( r e m o t ea c c e s sv p n ) 、企 业内部虚拟网( i n t r a n e tv p n ) 和企业扩展虚拟网( e x t r a n e tv p n ) ,这三种类 型的v p n 分别与传统的远程访问网络、企业内部的i n t r a n e t 以及企业网和相 关合作伙伴的企业网所构成的e x t r a n e t 相对应。 1 远程访问虚拟网( r e m o t e a c c e s s v p n ) 如果企业的内部人员移动或有远程办公需要,或者商家要提供b 2 c 的安 全访问服务,就可以考虑使用r e m o t e a c c e s s v p n ,也常称为v p d n ( v i r t u a l p r i v a t ed i a ln e t w o r k ) 。v p d n 通过一个拥有与专用网络相同策略的共享基础 设施提供对企业内部网或外部网的远程访问。v p d n 能使用户随时、随地以 其所需的方式访问企业资源。v p d n 包括模拟、拨号、i s d n 、数字用户线路 ( x d s l ) 、移动i p 和电缆技术,能够安全地连接移动用户、远程工作者或分支 机构。 v p n 的实现过程如图2 4 所示,用户拨号i s p ( i n t e m e t 服务提供商) 的 网络访问服务器n a s ( n e t w o r k a c c e s ss e r v e r ) 发出p p p 连接请求,n a s 收 到呼叫后,在用户和n a s 之间建立p p p 链路,然后,n a s 对用户进行身份 验证,确定是合法用户,就启动v p d n 功能,与公司总部内部连接,访问其 内部资源。 西南交通大学硕士研究生学位论文第1 0 页 图2 - 4 远程访问虚拟网 2 企业内部虚拟网( n t r a n e tv p n ) 如果要进行企业内部各分支机构的互连,使用i n t r a n e tv p n 是很好的方 式。越来越多的企业需要在全国乃至世界范围内建立各种办事机构、分公司、 研究所等,各个分公司之间传统的网络连接方式一般是租用专线。显然,在 分公司增多、业务开展越来越广泛时,网络结构趋于复杂,费用昂贵。利用 v p n 特性可以在i n t e r n e t 上组建世界范围内的i n t r a n e t v p n 。利用i n t e m e t 的 线路保证网络的互联性,而利用隧道、加密等v p n 特性可以保证信息在整个 i n t r a n e tv p n 上安全传输。i n t r a n e t v p n 通过一个使用专用连接的共享基础设 施,连接企业总部、远程办事处和分支机构。企业拥有与专用网络的相同政 策,包括安全、服务质量( q o s ) 。企业内部虚拟网如图2 - 5 所示。 图2 5 企业内部虚拟网 3 企业扩展虚拟网( e x t r a n e t v p n ) 若是提供b 2 b 之间的安全访问服务,则可以考虑e x t r a n e t v p n 。随着信 息时代的到来,各个企业越来越重视各种信息的处理。希望可以提供给客户 最快捷方便的信息服务,通过各种方式了解客户的需要,同时各个企业之间 的合作关系也越来越多,信息交换日益频繁。i n t e m e t 为这样的一种发展趋势 西南交通大学硕士研究生学位论文第1 1 页 提供了良好的基础,而如何利用i n t e r n e t 进行有效的信息管理,是企业发展 中不可避免的一个关键问题。利用v p n 技术可以组建安全的e x t r a n e t ,既可 以向客户、合作伙伴提供有效的信息服务,又可以保证企业自身的内部网络 的安全。 e x t r a n e tv p n 通过一个使用专用连接的共享基础设施,将客户、供应商、 合作伙伴或兴趣群体连接到企业内部网。企业拥有与专用网络的相同政策, 包括安全、服务质量、可管理性和可靠性。它对用户的吸引力在于,能容易 地对外部网进行部署和管理,外部网的连接可以使用与部署内部网和远程访 问v p n 相同的架构和协议进行部署。主要的不同是接入许可,外部网的用户 被许可只有一次机会连接到其合作人的网络。企业扩展虚拟网如图2 - 6 所示。 图2 - 6 企业扩展虚拟网 2 2 3 虚拟专用网采用的技术 v p n 主要采用四项技术:隧道技术( t u n n e l i n g ) i 加解密技术( e n c r y p t i o n & d e c r y p t i o n ) ;密钥管理技术( k e ym a n a g e m e n t ) ;使用者与设备身份验证技术 ( a u t h e n t i c a t o n ) 。 1 隧道技术 隧道技术是为了将私有数据网络的资料在公众数据网络上传输,所发展 出来的一种信息封装方式( e n c a p s u l a t i o n ) ,亦即在公众网络上建立一条秘密隧 道,然后数据包经过加密后,按隧道协议进行封装、传送以保安全性。一般, 在数据链路层实现数据封装的协议叫第二层隧道协议,常用的有p p t p 西南交通大学硕士研究生学位论文第1 2 页 ( p o i n t t o p o i n tt u n n e l i n gp r o t o c o l ,点到点隧道协议) 、l 2 f ( l a y e r2 f o r w a r d i n g ,第二层转发协议) 、l 2 t p ( l a y e r2t u n n e l i n gp r o t o c o l ,第二层 隧道协议) 等;在网络层实现数据封装的协议叫第三层隧道协议,如i p s e c ( i n t e r n e tp r o t o c o ls e c u r i t y ,因特网协议安全) :另外,s o c k s v 5 协议则在 t c p 层实现数据安全。p p t p 和l 2 t p 最适合用于远程访问虚拟网。i p s e c 最 适合可信的l a n 到l a n 之间的虚拟专用网,即企业内部虚拟网。基于 s o c k s v 5 的虚拟专用网最适合于客户机到服务器的连接模式,适合用于企业 扩展虚拟网。 1 ) p p t p l 2 t p 1 9 9 6 年,m i c r o s o f t 和a s c e n d 等在p p p 协议的基础上开发了p p t p 。它 集成于w i n d o w sn ts e r v e r 4 0 中,w i n d o w sn tw o r k s t a t i o n 和w i n d o w s9 x 也 提供相应的客户端软件。p p p 支持多种网络协议,可把i p 、i p x 、a p p l e t a l k 或n e t b e u i 的数据包封装在p p p 包中,再将整个报文封装在p p t p 隧道协议 包中,最后,再嵌入i p 报文或帧中继或a t m 中进行传输。p p t p 提供流量 控制,减少拥塞的可能性,避免由包丢弃而引发包重传的数量。p p t p 的加 密方法采用m i c r o s o f t 点到点加密( m i c r o s o f tp o i n t - t o - p o i me n c r y p t i o n ,m p p e ) 算法,可以选用较弱的4 0 位密钥或强度较大的1 2 8 位密钥。 1 9 9 6 年,c i s c o 提出l 2 f 隧道协议,它也支持多种协议,但其主要用于 c i s c o 的路由器和拨号访问服务器。1 9 9 7 年底,m i c o r o s o f t 和c i s c o 公司把 p p t p 协议和l 2 f 协议的优点结合在一起,形成了l 2 t p 协议。l 2 t p 支持多 协议,利用公共网络封装p p p 帧,可以实现和企业原有非i p 网的兼容。还 继承了p p t p 的流量控制,支持m p ( m u l t i l i n kp r o t o c 0 1 ) ,把多个物理隧道捆 绑为单一逻辑信道。l 2 t p 使用p p p 可靠性发送( r f c l 6 6 3 ) 实现数据包的 可靠发送。l 2 t p 隧道在两端的v p n 服务器之间采用口令握手协议c h a p 来 验证对方的身份。l 2 t p 受到了许多大公司的支持。 优点:p p t p l 2 t p 对用微软操作系统的用户来说很方便,因为微软已 把它作为路由软件的一部分。p p t p l 2 t p 支持其他网络协议,如n o v e l l 的 i p x 、n e t b e u i 和a p p l et a l k 协议,还支持流量控制。它通过减少丢弃包来 改善网络性能,这样可减少重传。 缺点:p p t p 和l 2 t p 将不安全的i p 包封装在安全的i p 包内,它们用 i p 帧在两台计算机之间创建和打开数据隧道,一旦隧道打开,源和目的用户 身份就不再需要,这样可能带来问题。它不对两个节点间的信息传输进行监 西南交通大学硕士研究生学位论文第1 3 页 视或控制。p p t p 和l 2 t p 限制同时最多只能连接2 5 5 个用户。端点用户需要 在连接前手工建立加密信道。验证和加密受到限制,没有强加密和验证支持。 p p t p 和l 2 t p 最适合用于远程访问虚拟专用网。 2 ) i p s e c i p s e c 是i e t f ( i n t e r n e te n g i n e e rt a s kf o r c e ) 正在完善的安全标准,它 把几种安全技术结合在一起形成一个较为完整的体系,受到了众多厂商的关 注和支持。通过对数据加密、验证、完整性检查来保证数据传输的可靠性、 私有性和保密性。i p s e c 由i p 验证头a h ( a u t h e n t i c a t i o n h e a d e r ) 、封载安全 载荷e s p ( e n c a p s u l a t e ds e c u r i t yp a y l o a d ) 和密钥管理协议( k e ym a n a g e m e n t p r o t o c 0 1 ) 等组成。 i p s e c 协议是个范围广泛、开放的虚拟专用网安全协议。i p s e c 适应向 i p v 6 迁移,它提供所有在网络层上的数据保护,提供透明的安全通信。i p s e c 用密码技术从三个方面来保证数据的安全。即: 验证,用于对主杌和端点进行身份鉴别。 完整性检查,用于保证数据在通过网络传输时没有被修改。 加密,加密i p 地址和数据以保证私有性。 i p s e c 协议可以设置成在两种模式下运行:一种是隧道模式,一种是传 输模式。在隧道模式下,i p s e c 把i p v 4 数据包封装在安全的i p 包中,这样保 护从一个防火墙到另一个防火墙时的安全性。在隧道模式下,信息封装是为 了保护端到端的安全性,即在这种模式下不会隐藏路由信息。隧道模式是最 安全的,但会带来较大的系统开销。i p s e c 现在还不完全成熟,但它得到了 一些路由器厂商和硬件厂商的大力支持。预计它今后将成为虚拟专用网的主 要标准。i p s e c 有扩展能力以适应未来商业的需要。在1 9 9 7 年底,i e t f 安全 工作组完成了i p s e c 的扩展,在i p s e c 协议中加上i s a k m p ( i n t e r n e ts e c u r i t y a s s o c i a t i o na n dk e ym a n a g e m e n tp r o t o c 0 1 ) 协议,其中还包括一个密钥分配 协议o a k l e y 。i s a k m p o a k l e y 支持自动建立加密信道,密钥的自动安全分发 和更新。i p s e c 也可用于连接其他层已存在的通信协议,如支持安全电子交 易( s e c u r ee l e c t r o n i ct r a n s a c t i o n ,s e t ) 协议和s s l ( s e c u r es o c k e tl a y e r ) 协议。即使不用s e t 或s s l ,i p s e c 都能提供验证和加密手段以保证信息的 传输。 优点:它定义了一套用于验证、保护私有性和完整性的标准协议。i p s e c 支持一系列加密算法如d e s 、3 d e s 、i d e a 。它检查传输的数据包的完整性, 西南交通大学硕士研究生学位论文 第1 4 页 以确保数据没有被修改。i p s e c 用来在多个防火墙和服务器之间提供安全性。 i p s e c 可确保运行在t c p i p 协议上的v p n 之间的互操作性。 缺点:i p s e c 在客户机服务器模式下实现有一些问题,在实际应用中, 需要公钥来完成。i p s e c 需要已知范围的i p 地址或固定范围的i p 地址,因此 在动态分配i p 地址时不太适合于i p s e c 。除了t c p i p 协议外,i p s e c 不支持 其他协议。除了包过滤之外,它没有指定其他访问控制方法。可能它的最大 缺点是微软公司对i p s e c 的支持不够。 i p s e c 最适合可信的l a n 到l a n 之间的虚拟专用网,即企业内部网虚 拟专用网。 3 ) s o c k s v 5 s o c k s v 5 由n e c 公司开发,是建立在t c p 层上的安全协议,更容易为 与特定t c p 端口相连的应用建立特定的隧道,可协同i p s e c 、l 2 t p 、p p t p 等一起使用。s o c k s v 5 能对连接请求进行验证和授权。 s o c k s v 5 是一个需要验证的防火墙协议。当s o c k s 同s s l 协议配合使 用时,可作为建立高度安全的虚拟专用网的基础。s o c k s 协议的优势在访问 控制,因此适合用于安全性较高的虚拟专用网。s o c k s 现在被i e t f 建议作 为建立虚拟专用网的标准,尽管还有一些其他协议,但s o c k s 协议得到了 一些著名公司如m i c r o s o f t ,n e t s c a p e ,i b m 的支持。 * s o c k s v 5 的优点:s o c k s v 5 在o s i 模型的会话层控制数据流,它定 义了非常详细的访问控制。在网络层只能根据源和目的i p 地址允许或拒绝数 据包通过,在会话层控制手段要更多一些。s o c k s v 5 在客户机和主机之间建 立了一条虚电路,可根据对用户的验证进行监视和访问控制。s o c k s v 5 和 s s l 工作在会话层,因此能向低层协议如i p v 4 ,i p s e c ,p p t p ,l 2 t p 一起使 用。它能提供非常复杂的方法来保证信息安全传输。用s o c k s v 5 的代理服 务器可隐藏网络地址结构。如果s o c k s v 5 同防火墙结合起来使用,数据包 经一个唯一的防火墙端口( 缺省的是1 0 8 0 ) 到代理服务器,再经代理服务器 过滤发往目的计算机,这样可以防止防火墙上存在的漏洞。s o c k s v 5 能为验 证、加密和密钥管理提供“插件”模块,可让用户很自由地采用他们所需要 的技术。s o c k s v 5 可根据规则过滤数据流,包括j a v aa p p l e t 和a e t i v e x 控 件。 o s o c k s v 5 的缺点;因为s o c k s v 5 通过代理服务器来增加一层安全性, 因此其性能往往比低层协议差。尽管比网络层和传输层的方案要更安全,但 西南交通大学硕士研究生学位论文第1 5 页 要制定比低层协议更为复杂的安全管理策略。 基于s o c k s v 5 的虚拟专用网最适合用于客户机到服务器的连接模式, 适合用于企业扩展虚拟专用网。 2 加解密技术 信息加解密技术具有非常久远的历史,在需要秘密通信的地方都可以采 用它,因为虚拟专用网络建筑在i n t e m e t 公共数据网络上,为确保私有资料 在传输过程中不被其他人浏览、窃取或篡改,所有的数据包在传输过程中均 需加密,当数据包传送到专用数据网络后,再将数据包解密。加解密的作用 是保证数据包在传输过程中即使被窃听,黑客也是只能看到一些封锁意义的 乱码。如果黑客想看到
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 成本会计课程设计内容
- 基于FPGA的UART通信模块云化设计课程设计
- 电子图书借阅系统课程设计
- 无人机降落设计案例课程设计
- 多源数据交通拥堵评估设计课程设计
- 基于机器视觉的尺寸测量系统实施步骤课程设计
- WebGL粒子光照模型案例课程设计
- 送料装置机械结构设计教程课程设计
- 学习行为分析用户激励课程设计
- PCA分析降维步骤课程设计
- 企业安全生产费用提取和使用管理办法(财资2026年136号文附件)
- 2025年广投集团招聘笔试题目及答案
- 《简爱》核心内容解析
- 川教版二年级上册生命生态安全全册教案教学设计
- 《0~3岁婴幼儿家庭教养指导》全套教学课件
- 2025-2026学年教科版一年级体育全一册教案
- 面部识人课件
- 舞美灯光施工方案
- 药厂QC培训课件
- 小儿膝外翻诊治课件
- 工业互联网平台微服务架构性能测试报告:边缘计算与云计算协同性能优化
评论
0/150
提交评论