




免费预览已结束,剩余1页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
anti-security潘宏成的技术博客!有些东西,要记录下来才能回忆!主页博客相册|个人档案 |好友 查看文章IPsec VPN 两个阶段的协商过程2009-04-29 21:44第一阶段有主模式和积极模式2种注意!只有remote vpn和Easy vpn是积极模式的,其他都是用主模式来协商的让IKE对等体彼此验证对方并确定会话密钥,这个阶段永DH进行密钥交换,创建完IKE SA后,所有后续的协商都将通过加密合完整性检查来保护phase 1帮助在对等体之间创建了一条安全通道,使后面的phase 2过程协商受到安全保护第二阶段快速模式协商IPSEC SA使用的安全参数,创建IPSEC SA,使用AH或ESP来加密IP数据流总结第一阶段作用-对等体之间彼此验证对方,并协商出IKE SA,保护第二阶段中IPSEC SA协商过程第二阶段作用-协商IPSEC 单向SA,为保护IPS数据流而创建主模式协商IKE phase 1在IPSEC对等体间交换6条消息,这些消息的具体格式取决于使用的对等体认证方法一,使用预共享密钥进行验证的主模式(6条)协商过程使用ISAKMP消息格式来传递(UDP 500)第一阶段准备工作在前2条消息发送以前,发送者和接受者必须先计算出各自的cookie(可以防重放和DOS攻击),这些cookie用于标识每个单独的协商交换消息cookie-RFC建议将源目IP,源目端口,本地生成的随机数,日期和时间进行散列操作.cookie成为留在IKE协商中交换信息的唯一标识,实际上cookie是用来防止DOS攻击的,它把和其他设备建立IPSEC所需要的连接信息不是以缓存的形式保存在路由器里,而是把这些信息HASH成个cookie值1&2消息消息1-发送方向对等体发送一条包含一组或多组策略提议,在策略提议中包括5元组(加密算法,散列算法,DH,认证方法,IKE SA寿命)消息2-接受方查看IKE策略消息,并尝试在本地寻找与之匹配的策略,找到后,则有一条消息去回应注意!发起者会将它的所有策略发送给接受者,接受者则在自己的策略中寻找与之匹配的策略(对比顺序从优先级号小的到大的)(默认策略实际就是个模版没作用,如果认证只配置预共享的话,其他参数就会copy默认策略里的)在1&2消息中报错可能出现的原因1,peer路由不通2,crypto iskmp key没有设置3,一阶段的策略不匹配3&4消息这2条消息,用于交换DH的公开信息和随机数两个对等体根据DH的公开信息都算出了双方相等的密植后,两个nonce连通预共享密钥生成第一个skeyID随后便根据SKEY_ID来推算出其他几个skeyIDskeyID_d-用来协商出后续IPSEC SA加密使用的密钥的skeyID_a-为后续的IKE消息协商以及IPSEC SA协商进行完整性检查(HMAC中的密钥)skeyID_e-为后续的IKE消息协商以及IPSEC SA协商进行加密5&6消息这2条消息用于双方彼此验证,这个过程是受skeyID_e加密保护的为了正确生成密钥,每一个对等体必须找到与对方相对应的预共享密钥,当有许多对等体连接时,每一对对等体两端都需要配置预共享密钥,每一对等体都必须使用ISAKMP分组的源IP来查找与其对等体对应的预共享密钥(此时由于ID还没到,彼此先用HASH来彼此验证对方)HASH认证成分SKEYID_a,cookieA,cookieB,preshare_key,SA paload,转换集,策略在5&6消息中报错可能出现的原因1,crypto iskmp key设置错了消息6-接受者处理过程1,用skeyID_e对消息进行加密 2,用ID(源IP)查找出与共享密钥 3,skeyID_a和preshare-key等一堆东西一起来计算HASH 4,和收到的HASH做比较第二阶段(3条)phase 2的目标是协商IPSEC SA,而且只有一种模式,快速模式,快速模式的协商是受IKE SA保护的1&2消息消息1-发送方发送一条报文,其中包含HASH,IPSEC策略提议,NONCE和可选的DH,身份IDHASH:是用于给接受方作完整性检查的,用于再次认证对等体(必须)HASH的成分和56阶段一样IPSEC策略提议:其中包括了安全协议,SPI,散列算法,隧道模式,IPSEC SA生命周期(必须)NONCE:用于防重放攻击,还被用作密码生成的材料,仅当启用PFS时用到ID:描述IPSEC SA是为哪些地址,协议和端口建立的PFS(利用DH交换,可选):用了PFS后就会在第二阶段重新DH出个数据加密KEY,这个KEY和以前IKE协商出来的KEY没有任何关系,然后由这个新KEY来加密数据,只有到这个IPSEC SA的生命周期后,会再次DH出新的KEY,这样,安全性就提高了(普通等ipec SA过期或密钥超时时,重新生成的数据加密密钥还是根据以阶段DH出来的skeyID_d衍生出来的)(PFS启用后,数据加密部分使用的密钥就没有了衍生的过程)DH:重新协商IPSEC SA实使用的密钥(正常情况下IPSEC阶段使用的密钥都是由skeyID_d衍生而来,密钥之间都有一定的关系,就算IPSEC SA超时,新的KEY还是和skeyID_d有一定的关系)在1&2消息中报错可能出现的原因
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025贵州民族大学高层次人才引进85人模拟试卷有答案详解
- 2025福建三明大田县公开招聘紧缺急需专业教师7人模拟试卷及1套完整答案详解
- 2025年煤炭综合采掘机械设备项目发展计划
- 2025广东清远市英德市建筑工程检测站有限公司招聘员工1人模拟试卷有完整答案详解
- 2025江苏常州市钟楼区卫生健康系统定向招聘农村订单定向医学毕业生1人考前自测高频考点模拟试题带答案详解
- 2025年西藏自治区烟草专卖局(公司)招聘(29人)模拟试卷(含答案详解)
- 2025广西南宁市青秀区发展和改革局招聘2人模拟试卷及答案详解(必刷)
- 2025年装订活动及印刷用附件项目合作计划书
- 2025广东广州市中山大学孙逸仙纪念医院超声科医教研岗位招聘考前自测高频考点模拟试题有答案详解
- 2025年宝应县卫生健康系统事业单位公开招聘专业技术人员37人考前自测高频考点模拟试题及答案详解(考点梳理)
- 浙江省强基联盟2025-2026学年高三上学期10月联考英语试题(含答案)
- 财务预算编制与执行控制案例汇编
- 智慧校园XXX学院总体解决方案
- 2025-2026学年人教版(2024)七年级上学期第一次月考英语试题(含答案无听力原文及音频)
- 2025年大学实验室安全知识试题及答案
- 商场品牌引进
- ICEEMDAN与优化LSSVM结合的大坝变形预测模型研究
- 钢结构施工工艺指导手册
- 人工智能技术及应用 第2版 习题及答案
- 新编民航乘务员英语教程 课件 李勇 Unit 1 Briefing -Unit 8 meal and beverage service I
- 【2025秋新版】九年级道法上册 - 第一次月考:常考易错知识点归纳
评论
0/150
提交评论