版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、IPSec VPN组网设计作者姓名:毛 雪 峰专业名称:通信工程指导教师:陆 利 刚讲师成都理工大学工程技术学院学位论文诚信承诺书本人慎重承诺和声明:1.本人已认真学习学位论文作假行为处理办法(中华人民共和国教育部第34号令)、成都理工大学工程技术学院学位论文作假行为处理实施细则(试行)(成理工教发201330号)文件并已知晓教育部、学院对论文作假行为处理的有关规定,知晓论文作假可能导致作假者被取消学位申请资格、注销学位证书、开除学籍甚至被追究法律责任等后果。2.本人已认真学习成都理工大学工程技术学院毕业设计指导手册,已知晓学院对论文撰写的内容和格式要求。3.本人所提交的学位论文(题目:IPS
2、ec VPN组网设计),是在指导教师指导下独立完成,本人对该论文的真实性、原创性负责。若论文按有关程序调查后被认定存在作假行为,本人自行承担相应的后果。承诺人(学生签名):毛雪峰 2017 年 5 月 15 日 注:学位论文指向我校申请学士学位所提交的本科学生毕业实习报告、毕业论文和毕业设计报告。摘要VPN技术在近几年的发展可谓是相当的快速。VPN作为一种组网技术(即在公网中建立虚拟专网),拓宽了网络环境的应用,有效地解决信息交互中带来的信息权限问题。因为VPN的出现,使私有网络几乎达到任何想要到达的地方,VPN技术是目前最具活力的研究领域之一,因为它的特性适合于大多数的中小型企业。VPN和一
3、般的网络不同,它可以为逻辑上不存在连接的两个站点建立一条虚拟的通道,让两个局域网在虚拟的情况下进行连接。VPN网络有很多种类型,而在这之中IPSec就是一种非常棒的VPN,这是一个加密认证技术,也就是这次的讨论对象。本次讨论的目标就是要设计一个基于IPSec的VPN实验,这个方案可以使站点的所有网络进行跨越,并且通过VPN进行连接,而关于IPSec协议的主要功能是体现在加密技术上面。本文将以IPSec为基础,对虚拟专用网络这个目前使用很广泛的信息安全技术进行较深入的研究,设计一个基于IPSec协议的高效率,安全,稳定的vpn网关,并且通过模拟器对其进行研究。关键词:IPSec VPN 组网实现
4、 AbstractVPN technology can be described fairly rapid development in recent years. VPN as an networking technology (that is, in the public network to establish a virtual private network), to broaden the application of the network environment, information exchange to effectively solve the information
5、 rights issues. Because VPN have enabled private network almost anywhere you want to reach, VPN technology is currently one of the most dynamic research areas because its features are suitable for most small and medium businesses. VPN and the general network is different, it can logically exist for
6、the two sites to establish a virtual channel, so that two local area network in a virtual case to connect.VPN network has many types, and in which IPSec is a very good VPN , This is a cryptographic authentication technology, which is the object of this discussion. The goal of this discussion is to d
7、esign an IPSec-based VPN experiment that allows all networks of the site to be crossed and connected through VPNs.et up to test the network.This paper is based on IPSec, the virtual private network the thorough research of information security technology which is widely used at present, the design o
8、f a IPSec protocol based on VPN Security Gateway, high efficiency, stability, and through the research on the simulator. Key Words: IPsec, VPN, Networking realization目录TOC o 1-3 h u HYPERLINK l _Toc19807 摘要 PAGEREF _Toc19807 I HYPERLINK l _Toc15656 Abstract PAGEREF _Toc15656 II HYPERLINK l _Toc11253
9、 目录 PAGEREF _Toc11253 III HYPERLINK l _Toc32390 前言 PAGEREF _Toc32390 5 HYPERLINK l _Toc23958 1 绪论 PAGEREF _Toc23958 7 HYPERLINK l _Toc24841 1.1 课题目的及意义 PAGEREF _Toc24841 7 HYPERLINK l _Toc17912 1.2 国内外研究现状 PAGEREF _Toc17912 8 HYPERLINK l _Toc5570 1.3 论文内容 PAGEREF _Toc5570 9 HYPERLINK l _Toc1360 2 相关
10、技术分析 PAGEREF _Toc1360 10 HYPERLINK l _Toc18901 2.1 VPN概述 PAGEREF _Toc18901 10 HYPERLINK l _Toc29417 2.2 IPSec概述 PAGEREF _Toc29417 11 HYPERLINK l _Toc17199 2.2.1 IPSec的简介 PAGEREF _Toc17199 12 HYPERLINK l _Toc8588 2.2.2 IPSec VPN PAGEREF _Toc8588 12 HYPERLINK l _Toc17371 2.3 IPSec框架 PAGEREF _Toc17371
11、13 HYPERLINK l _Toc25581 2.4 散列函数 PAGEREF _Toc25581 15 HYPERLINK l _Toc28973 2.5 加密算法 PAGEREF _Toc28973 16 HYPERLINK l _Toc14778 2.5.1 对于密钥算法 PAGEREF _Toc14778 16 HYPERLINK l _Toc9500 2.5.2 非对称密钥算法 PAGEREF _Toc9500 17 HYPERLINK l _Toc4616 2.6 封装协议 PAGEREF _Toc4616 18 HYPERLINK l _Toc891 2.6.1 ESP(En
12、capsulating Secuity Fayload封装安全载荷) PAGEREF _Toc891 18 HYPERLINK l _Toc30250 2.6.2 AH(Authentication Header认证头) PAGEREF _Toc30250 19 HYPERLINK l _Toc14838 2.6.3 IKE(Internet Key Exchange) PAGEREF _Toc14838 20 HYPERLINK l _Toc2102 2.7 安全联盟(Security Association,SA) PAGEREF _Toc2102 21 HYPERLINK l _Toc1
13、8685 2.8 IPsec的传输模式 PAGEREF _Toc18685 21 HYPERLINK l _Toc23237 2.9 密钥有效期 PAGEREF _Toc23237 23 HYPERLINK l _Toc25860 3 组网需求分析 PAGEREF _Toc25860 24 HYPERLINK l _Toc5047 3.1 组网硬件需求 PAGEREF _Toc5047 24 HYPERLINK l _Toc15037 3.2 组网设计内容 PAGEREF _Toc15037 24 HYPERLINK l _Toc6651 3.3 组网安全需求 PAGEREF _Toc6651
14、 24 HYPERLINK l _Toc30272 4 组网设计 PAGEREF _Toc30272 26 HYPERLINK l _Toc20138 4.1 组网设计意义 PAGEREF _Toc20138 26 HYPERLINK l _Toc11313 4.2 组网效果拓扑图 PAGEREF _Toc11313 26 HYPERLINK l _Toc5116 4.3 组网配置 PAGEREF _Toc5116 26 HYPERLINK l _Toc32106 4.3.1 组网内IP分配 PAGEREF _Toc32106 26 HYPERLINK l _Toc14557 4.3.2 组网
15、主要部分的配置 PAGEREF _Toc14557 28 HYPERLINK l _Toc20668 总结 PAGEREF _Toc20668 37 HYPERLINK l _Toc22059 参考文献 PAGEREF _Toc22059 38 HYPERLINK l _Toc7086 致谢 PAGEREF _Toc7086 39前言最近的几年里,Internet接入越来越广泛,它的发展也蒸蒸日上。人们开始对通信的要求提高,用户更想要的是不但支付便宜的服务费用还可以得到更高质量的通信服务。然后VPN技术也开始成为企业高校使用的主要技术,它把组网存在的连接效率低慢慢改进。这使得VPN技术成为近年
16、来的一个新热点,VPN已经成为一股不可阻挡的潮流。最由于当今Internet技术的上升,用户也渐渐的不太满足于现在的网络使用。因为存在许多的安全隐患,另外用户也希望网络的使用没那么多的束缚,不需要担心有太多危险,就是这样才使得以前的网络不满足用户了。用户更想要的是安全放心的网络使用体验,除此之外肯定是简单容易的,谁都不想要因为它的复杂性才不用它。新兴发展起来的一种技术虚拟专用网(VirtualPrivateNetwork,VPN)正在被现在网络广泛的使用,许多的ISP都非常的推崇这一项技术,因为他真的很方便。与此相应,网络中的安全问题也渐渐的受到重视。由于在刚开始建立网络的时候没有相对详细的考
17、虑安全问题,导致现在的网络状况很不理想,安全性变得非常的差,为什么?因为网络中的IP数据包一般都是通过明文来传输的,毫无安全性可言。在网络安全的发展中,各种技术相应的出现,而在1988年IETF推出了IPSec这一项具有优势的网络安全技术。IPSec协议现在已经变成世界上使用最为广泛的技术,它在将来很有可能会变成IP网络中VPN的标志性技术。但是IPSec协议是一个新兴的安全协议,其中技术命令复杂,IPSec在各个方面,例如理论和实践方面都是需要改进的。基于它对于网络安全真的非常重要。用不了多长的时间,虚拟专用网技术就会替代其它技术变成非选不可的网络广域网实施办法,VPN技术将广域网的实施成本
18、极大的降低,而且在后续的维护也相对于容易,此外呢让用户可以使用到更加稳固放心的Internet,使得网络通信也变得更加安全。与此同时,虚拟专用网也推动了企业的Internet发展,使得企业业务进行更加快捷和方便。公司不光是搭建了企业内部的局域网络,也还能够用最迅速的网速与外部网络进行连接交互,给公司带来实实在在的方便。由此可见,虚拟局域网在接下来的网络信息时代肯定会占领绝对性的主导地位,以前的比较传统的拨号网络应该也会慢慢淘汰,让网络走向更快速方便的地步。1 绪论1.1 课题目的及意义在这个数据大时代中,越来越多的信息流动,对于ISPec的需求量也在逐渐上升。很多的集团公司以及一些高校都把它运
19、用到了网络上,随着集团公司的规模变大,与此同时本地Internet也随着一起成长,不断地加大了网络的覆盖面积,现今我们的网络可以传播到外省或者是很远的边缘小镇,知识乡镇可能需要加强信号的覆盖,此外网络已经可以到达国外了,可以实现我们与外国的安全通信工作,让我们在网络上对异国他乡的知识文化,还有地理风景等等有一个更好的了解,说的一切都是给我们用户带来了很多很多的方便和放心。internet范围的增大,使得在生活中对网络的应用的要求变得很高。比如说,分布在不一样的国家的不一样的部门都想有一个安全的平台来共享信息;在旅游时或者出差时,员工想要访问公司的内部网络。企业会时常遇见这些问题,都是想ISP租
20、用长型的线路和数字加密技术来保证该企业在网络方面的需求,但是这种网络消费方式不是每个企业都能承受的,而且在网络的扩展性方面这方法也是非常差的。国内的信息公用网在这几年来已经得到的告诉的发展。在网络的物理连接上,公众的共享信息平台是公开的,所以当有些企业要传递信息时需要经过公众网络,所以在这里就有很大安全性问题,就是因为出现了安全性问题,IPSec则破壳而出成为了如今被使用最为广泛的安全传输协议。 VPN技术是当今慢慢在成长的一种新技术,VPN可以使得集团公司花费更少的时间在Internet的运维上,还给公司的网络增加了保护。VPN技术是给予一个公共的Internet搭建一个独立的私有网络,IP
21、Sec将需要进行传出的信息进行加密保护,然后再输出数据到达需要达到的公用的Internet中。VPN技术有很多的优势,它不但可以给用户提供方便的服务外,还让每次数据传输变得更加的隐性,让用户的私密通信得到了有效的保护,这也许就是被许多公司看中的优点。也许就是网络的普及使得现实中出现了更多的网络问题。在我看来会有更多的企业公司或者是一些高级院校会用到IPSec VPN技术,而且使用的范围肯定是会越来越广泛的。对于VPN的使用说了这么多,那VPN是什么呢,其实它的意义就是吧那些分部在不同地方的Internet用专门的公共网络连接到一起,然后这些分散的连接就是我们所听说的虚拟的子集网络。一般的用户都
22、是分散的没有那么集中这种方式就可以有效的帮助连接用户,让通信变得容易可行。通过综合运用网络技术、访问控制技术和加密技术,和一定的用户管理机制,使用户可以利用现有公共网,保密、安全、不受干扰地远程访问内部网络资源 江凡基于IPSec的VPN技术原理及应用JComputer Programming Skills & Maintenance,2011,(8):7173。比起以往的私有网络,虚拟专用网如今把用户的使用费用降到了一个难以想象的地步,所以才得到了用户的青睐。因此已经成为当代用户首选的网络通信技术来实现各个分散地方一起进行网络数据交流,给我们带来了不少的便利。1.2 国内外研究现状在国内对于
23、IPSec VPN的研究相对国外来说是比较滞后的,但是这并不代表我们不会使用该技术,总所皆知,IPSec技术是一个对所有的加密技术的一个集合体或者说是一个总成,IPSec总是使用当前最安全靠谱的机密技术来作为核心,对网络进行安全的防护。在国内IPSec 被广泛应用于VPN技术中,与VPN技术结合,保护了信息的安全。相对于国外来说,IPSec被应用的更为广泛,它在任何方面都有被使用,就是因为IPSec技术是与时代共同进步的技术,IPSec应用范围大,尤其在国外的应用更广泛。IPSec技术是用来加密网络中传输的数据信息,主要作用于网络IP层,给予用户提供安全可靠的通信,减少了数据的重复传播和危险性
24、。而运行在系统中的各种类型的应用型程序都可以得到IP层的建立的密钥以及其他安全保障作用,而不需要独立设计和执行各自的安全保护机制,这就使得系统中的密钥协商所需要花费的系统资源大大减少,也因为统一的安全保证,能够明显降低出现安全漏洞的概率 张宓采用SSL VPN技术实现远程办公自动化J科技风,2011,(12):24-25。国内的用户也越来越多的使用上了IPSec技术,进行更放心的通信。1.3 论文内容本次论文将对IPSec VPN进行相对深入的讲解,从多方面让大家了解IPSec技术的知识,主要会从IPSec的基本原理,以及IPSec框架,不同的IPSec应用场合等方面来介绍IPSec着项技术。
25、通过对比于以前的网络环境来介绍它,让大家能对它有一个新的认识。然后就是设计部分通过搭建一个框架来介绍公司之间通信使用到了IPSec,让公司之间的数据信息进行交流时得到更多的保护。2 相关技术分析2.1 VPN概述随着时代的发展以及企业规模的发展壮大,网络负担也不断的加强,这时,有些企业考虑到成本问题,相对的就产生了VPN技术。 VPN(virtual private network)即虚拟专用网络,他可以实现以私网连接到公网的要求,因为成本比较低,所以被很多中小型企业采用。 一般企业使用的VPN有两种,SSL VPN和 IPSec VPN。这两种方法同时又有两种的连接方式:1.access-v
26、pn 访问远程的用户2.site-to site 点到点之间的通信VPN它是一种公共的网络,是承接于Internet为基础的。VPN用到了很多的功能,现今主要的还是它的隧道封装技术,一般而言的话它对于网络传输的隧道封装有很大的帮助,另外用的比较多的还有对网络的加密和远程访问技术,这些都得到企业的看好,因此企业内部部门人员进行网络通信大多都用到了它。然而VPN最重要的目的是为用户搭建一个更好的网络,这个网络包含了很多优点,如廉价的成本,还有方便的扩展性等等,足以成为淘汰掉传统的网络连接方式。下面介绍了VPN(虚拟专用网)的主要工作流程:1.用户把需要传输的数据信息送到接在主网络的虚拟专用网用户设
27、备中,然后这个虚拟设备就会根据用户提出的要求对数据信息是否加密传输。如果需要就给数据信息加密给一个特定的签名信息再传输出去,如果不需要加密就直接让数据信息传输出去;2.VPN设备加上新的数据报头,其中包括目的地VPN设备需要的安全信息和一些初始化参数;3.接着VPN将上面进行加了密的数据信息进行分辨,然后对此数据信息包进行封装,再把它发送到公共网络上传送出去,最后数据信息发送到了终端用户VPN的时候,VPN设备对它进行核对,是否签名信息正确的,只有正确就对数据包进行解开密钥。2.2 IPSec概述IPSec(Internet Protocol Security)即Internet安全协议,是I
28、ETF提供Internet安全通信的一系列规范,它提供私有信息通过公用网的安全保障。现今的网络版本IPv4完全可以使用IPSec,IPSec的规则也是相对也其它的协议算是比较繁琐的一种,它的协议之中容纳了相当多的文本信息。另一方面它具有相当大的优点,IPSec协议功能的进行地点是网络通讯协议的主要层IP层上面,所以它就可以更直接的对各种协议进行安全有效的保护,也是一个供其它协议安全使用的依托。如今正在成长的IPv6也可以使用IPSec协议进行安全加密。IPSec协议是现在VPN开发中使用的最广泛的一种协议,它有可能在将来成为IPVPN的标准 俞鹏基于IPSec的VPN技术J2017:2527。
29、IPSec协议在安全服务上肯定会比其它协议稳定可靠,进过多年的完善,IPSec也是非常的实用,为网络使用者带来切实的好处,关键是其使用得成本也相对于的其它协议低很多。在1995年8月的时候IETF(The Internet Engineering Task Force,国际互联网工程任务组)提出了IPSec,它是用来针对网络上的一些危险问题的安全协议,当时才起步,所以IPSec没有那么可靠也没有得到广泛的使用。IPSec属开放协议的总体,它主要包括:ESP、AH、IKE、SA,这些在论文中也做了相对的解释定义。利用 IPSec 构筑的 VPN 可以在企业网络的各站点间提供安全 IP 隧道,使企
30、业的敏感数据不被偷窥和篡改 罗娅基于IPSec的VPN系统研究与设计D重庆大学,2004。IPSec结合于IPv4和IPv6有很多种使用方式,可以在主机、路由器、网关、防火墙等等网络设备上来进行实施,在此之外,在IP层上安全性所需要的服务可以接受系统分配使用的安全协议,而其中需要用到的算法和加密都由系统要求的。如果要保护的是端点到端点的数据传输时,就要在主机PC上实施使用IPSec,这样更加有效的进行加密和保护;如果是要对端点到网络之间的数据传输通信的时候就得在路由器上使用IPSec协议才能起效;另外还有就是网络与网络之间的数据传输通信时也是需要在路由器上使用IPSec协议来保护用户的私密信息
31、,这才会得到更好的保护,所以针对不同情况要使用不用的方案方法来解决问题。2.2.1 IPSec的简介IPSec协议是用来维护三层的安全问题。因为大部分的网络信息都要经过IP这一层,相当于说,网络中的几乎所有的信息都是通过TCP/IP来传输的。关于IPSec的提出是在1992年。那时ipsec技术不太成熟,经过一段时间的不断研磨,在1998年的时候对IPSec进行了初步使用。预计在将来,IPSec技术会不断的发展,乃至最后的成熟。在初始阶段1995年的时候在IETF的人们上写出了IPSec协议,然而它并不是很完善,当时还是存在很多的问题需要解决。随着时间的推移,到了1997年初,在IETF的人们
32、对IPSec做出了更新,伴随着种种问题,IPSec也在不停的修改之中;到了1998年末的时候,主体部分标准已经完成修改了,但是始终不太完善,新制定的协议中还是有许多的疑问,不过随着科技的发展,人们慢慢的将其完善,制定出更加可靠适用的协议。IPSec的主要功能是进行加密(采用IPSec的ESP)和认证(采用IPSec的AH)。IPSec协议不仅仅是作用于IP层的,用于保护其数据信息,还有对网络中接收数据信息进行剔除和选择,因此使得Internet得以有效的防护,这两个作用都是因为加密和密钥来达到保护作用的。因此从另一方面来说,它还可以隔断网络数据的输出和接收。在路由器上配置使用IPSec就可以把
33、Internet上传输的信息进行有效的实际的防护措施,举例就是,一些集团公司比较喜欢的是Internet,不常用私有网络的话,集团就只需要对一些距离总公司较远的分公司实施IPSec,这样可以对信息在网络上的通信进行有效的加密,起到一个保护的作用。在路由器上实施有以下几个有点:1.分散的两个子集网路之间的数据信息进行交流的时候,IPSec就可以在它们公共的网络上进行保护措施。2.能进行身份认证,并授权用户进入专用网络。很多公司都利用这一点来允许员工在Internet上通过远程通信建立VPN或者Intranet。然而在以前的时候,这种情况下人们要进行互相通信就只可以使用拨号的方式来进行,因此这个方
34、式给予人们很大的方便。2.2.2 IPSec VPN在以往的网络架构中,一般都是使用GRE隧道模式对数据进行传输,其实这样的传输方式是不安全也是不可靠的,IPSec技术的出现弥补了GRE的这一缺点,它可以实现数据的端到端的数据加密型传输,保证了数据的安全性。IPSec有两种封装协议分别是AH和ESP。IPSec的优势有:1.数据信息的机密性:当集团公司的数据信息在Internet网上发送的时候,都想要的是被加密过后再发送出去,这样可以让公司的机密不容易被侵入者窃取。但是在网上传播的数据信息不一定就是加密了的,一般都是明文,那么没有加密的这类信息就会很危险,对于加了密的就不太需要担心了。所以呢对
35、于不同的状况就要使用不同的方案来解决问题。2.数据信息的完整性:传输的数据信息需要得到有效保护,使得发送端用户主机与接收端主机间的数据通信不被第三方进行偷偷修改。VPN一般使用hash算法进行加密。哈希算法类似于校验和,但是更可靠,它可以确保没有人能更改数 据的内容,验证算法包括MD5,SHA-1。3.身份信息的分别查证:要确保传输的数据信息具有一定的可靠性。若可以确认传输的数据信息是正常的,就只可以正常的传输出去,接收端就可以收到安全可靠的信息。如果数据是虚假的或者是错误性的就会拒绝传输给接收端。4.防止重放的保护:IPSec设备接收端可以分辨出是否是大量重复发送的数据流量包或者是已经过时的
36、数据包,分辨完后就可以对其判断是否可以进行接收,系统做出它是重复的话,也就可以进行拒绝接受。这样也给用户带来了安全的保护。2.3 IPSec框架IPSec安全结构的基本构成,定义了下面4个方面的协议:安全协议也有很多,IPSec包括了认证头(AH)协议、封装安全载荷(ESP)协议这两个协议也可以一起进行或者是单独进行。2.密钥的管理:对于密钥的管理一般是分成两种类型,一种是通过手动的密钥进行交换;另一种则是通过自动的密钥进行交换。相对来说也比较方便。3.认证和加密算法;这些部分的互相交集关系如下面图2.1所示:图2.1 IPSec的结构互相交集图一些传统的安全技术以及无线安全技术,旺往往会采用
37、某种固定的加密和散列函数,这种做法带有明显的赌博性质,因为如果某天这个加密算法曝出严重漏洞,那么使用这个加密算法或者散列函数的安全技术也就难免要遭到淘汰,为了避免这种在一棵树上吊死的悲惨事件发生,IPSec并没有定义具体的加密和散列函数,IPSec是以框架模式进行工作的,IPSec每次应用的加密都是要通过协商才能进行使用,比如说,我们觉得3DES这个加密技术很好,那么就不防暂且使用这个协议来加密数据,但是只要有一天3DES出现了严重漏洞,或者出现了一个更好的加密技术,那么我们也可以马上更换加密协议,使IPSec VPN总是使用最新最好的协议来进行加密,图3-2所示为IPSec框架示意图,这张图
38、旨在说明,不仅仅是散列函数,加密算法,还包括封装协议和模式,密钥有效期等内容都可以通过协商决定,在两个IPSec对等体之间协商的协议较做IKE。我们现在就IPSec框架设计的技术为主线,详细介绍这些技术的特点和工作原理。2.4 散列函数散列函数就是HASH函数,hash算法有两种:MD5与SHA-1。Hash算法的作用就是用来保证数据的完整性,通过hash算法计算过得数据就叫做hash值,这个散列值也常常被称为数据的指纹,为什么散列函数会被称为数据的指纹呢?这是因为散列函数的工作原理和日常我们对指纹采集和使用的原理几乎一样,在这之前,我们不妨先来回想以下日常生活中我们是如何对指纹进行采集和使用
39、的。步骤1:在公安部里执法人员首先对某用户的指纹进行采集,得到了“指纹一”;步骤2:在犯罪现场中,公安机关获取到“指纹二”;步骤3:通过查询指纹数据库发现“指纹一”等于“指纹二”;步骤4:由于指纹是独一无二的,所以就能确定嫌疑犯了。这就是散列函数的工作机制,接下来看看他是如何验证数据完整性的。步骤1:将一个“重要文件”来使用散列函数计算它的散列值过后,算的得到了“散列值一”;步骤2:现在我们收到另外一个文件“文件?”。对它进行散列值计算得到“散列值二”;步骤3:然后我们把这两个散列值放在一起来进行对比,得到“散列值一”=“散列值二”;步骤4:因为散列值也是独一无二的,所以两个散列值是相同的。散
40、列值有一个特性,就是它可以接受任意大小的数据,但是产生的散列值大小总是一样的。比说通过MD5计算的到的散列值总是128bite。蝴蝶效应的意思就是原本的数据只要稍微改变一点,其计算的到的散列值都会发生巨大的改变。这也使得在进行计算的时候一定要细心,就算一点的错误也会给通信带来很大的问题。意思就是说数据只能单向的进行散列值计算,无法在还原到原来的数据。这就必须要进行细心的计算,散列值无法双向进行,计算错误就导致原来的数据就没有了。这点体现了散列值的唯一性,不会有一个散列值是相同的,避免了散列值冲突。现在我们来看一下散列算法如何验证数据的完整性。步骤1:用hash函数对“文件”和得到的“散列值一”
41、进行计算;步骤2:将“散列值一”和“文件”一起发送给对端;步骤3:对立的端口用函数来对“文件”进行同样的计算后得到了“散列值二”;步骤4:接收方将收到文件中“散列值一”和计算得到的“散列值二”进行对比,如果两个散列值相同,那么根据散列函数蝴蝶效应和冲突避免的特点,就可以检查“文件”在传输的过程中有没有被人更改了。2.5 加密算法1.传对称密钥算法;2.非对称密钥算法;2.5.1 对于密钥算法对称算法又是什么呢?这个需要从它的原理上来看,它是对发送数据信息的端与收到信息端来进行一个加密的工作,而其中的加解密就如同密钥相同。此外密钥算法也有很多的优点和缺点,我在下面写了一些关于密钥算法的优缺点:优
42、点:1.速度快;2.安全;3.紧凑。缺点:1.因为明文传输的过程中所用到的模式中,它使用得是公共密钥,顾名思义是可以互相使用的一种密钥,所以用的人员就比较的多,这个问题就可以引发一些非法的窃听问题,可能在数据信息传输的中途就会被非法窃听者偷听到,这就使得其中存在很多的不安全;2.密钥与参加者之间的函数关系(n*(n-1)/2);3.关于密钥的管理问题,因为密钥它的数目是相当的庞大,这个导致密钥的管理储备实施起来非常的困难。对称密钥算法的几种协议:DES、3DES、AES。作一个比较直观的比较,想必大多数读者都有使用压缩软件的经历,而对称密钥算法加密的速度应该比压缩的速度稍快,另外,现在无线网络
43、的使用也很普及,无线都是使用WPA2进行加密的,而WPA2是使用DES进行加密的,用户在使用无线网络的时候,似乎并没有因为加密而使网络发生太大的延迟,而且只要他们的路由器或者交换机配上硬件加速模块,这样的话就可以进行快速的加密,其实从这点也可以看出来,对称密钥的算法是它所独有的,速度也是非常的快比起其它的算法。2.5.2 非对称密钥算法对于非对称加密技术的使用,无论是使用者或者是路由设备之类的,它们必须要利用非对称密钥算法来生成两个密钥,它们是一对密钥,一个是公钥一个是私钥。密钥的使用者可以共同使用公钥,而私钥则只有拥有它的使用者才能够使用,所以可以看出私钥是私有的,公钥是公有的。缺点:1.它
44、不能够使用一模一样的密钥来实现解密过程的;2.仅用于密钥交换和数字签名。优点:1.安全;2.密钥具有一对一的特性;3.交换公钥不需要提前建立信任关系。非对称密钥算法协议:RSA、DH、ECC。2.6 封装协议2.6.1 ESP(Encapsulating Secuity Fayload封装安全载荷)ESP协议:ESP的作用是增大网络协议的安全可靠性,它可以给予网络IP相对于较安全的服务,另外也可以为其提供验证信息的发送端是否真实,发送的数据信息是否是重复的,还有就是检测发送的数据信息是否在中间传输时被人为的修改过,这样可以有效的使用户得到安全的网络通信服务。其中的对数据进行加密传输则是最主要的
45、服务,其余的都是次要的。ESP主要支持IP数据包的机密性,它将需要保护的用户数据进行加密后再重新封装到新的IP数据包中 俞鹏基于IPSec的VPN技术J2017:2527。ESP是可以对重放攻击进行对抗的,它是给数据信息进行加密的,而不会有任何的保护措施,除此之外,它不仅是拥有加密功能还具有少部分的认证作用。ESP的加密是独立的,它可以不依赖算法,大多数的数据都是可以使用ESP进行加密的,例如DES,RC5等。因为ESP才用了特殊的封装方式,所以就算是在旧有的网络中也是一样可以运行的。IPSec的每一个协议都拥有着两类工作的模式,由此可以知道ESP也是拥有两种工作方式,一种是隧道模式,当它工作
46、的时候就会对IP数据信息进行整体加密,然后再ESP的最前面加上初始地址的网关地址来当成IP的前面部分,这个就相当于是NAT。二种模式是传输模式,它就直接可以使用现在的IP头部进行加密工作。如下图2.2所示:图2.2 ESP封装示意图2.6.2 AH(Authentication Header认证头)认证头AH和它汉语意思一样,是主要作用于认证功能,给予数据信息的真伪进行判断,对于那些重复发送的就会拒收,也会分辨出完整的数据信息,另外不会有加密的服务功能,总体说来与ESP有些相反。AH虽然在某些方面在功能上和ESP有些重复,但是AH有它自身的优势,比如说他可以专门为IP头部进行加密。相对来说AH
47、可以是不依靠独自使用,而且也能够在其它的模式下进行使用,例如跟隧道模式使用、跟ESP使用,下面对其对一个相应图示,如图2.3图2.3 AH头示意图2.6.3 IKE(Internet Key Exchange)IKE是负责在两台节点之间进行一种连接的作用,它可以创建一条隧道来供网络信息使用(如图2.4),IKE在运行要完成的工作有:1.对运行中需要的协议进行协商;2.公共密钥的相互交换;3.两个节点之间的相互认证;4.交换成功后对密钥进行管理。图2.4 IKE示意图IKE也是由三个协议组成:SKEME、Oakley、ISAKMPIKE协议分为二个阶段,IPSEC隧道要建立起来就要经过下面的一系
48、列过程:第一步: 将ike进行连接;第二步: 安全系统的建立;第三步: 使用加速连接模式,建立第二个安全系统;第四步: 数据包进行加密动作。2.7 安全联盟(Security Association,SA)IPSec当IPSec为用户之间的数据进行安全交流给予保障,其中的每个用户就被称之为一个个端点,然而这个端点就一般被称为对等体,这里当然就是IPSec的对等体。 其实从客观上看来SA是一定是IPSec实施的最底层的要求,其实也是IPSec的内在因素。SA是一个重要的因素用来给予对等体束缚,就好像是认证头和封装安全载荷一起使用和单独使用一个道理。另外跟传输模式和隧道模式也差不多一个道理。想要生
49、成SA,就有两种方法,在上面就介绍过的IKE就可以经过一定的方式生成,除此之外要生成它就需要我们进行手动的配置工作了。2.8 IPsec的传输模式IPSEC可以对数据进行加密也可以对数据进行认证。然而无论它是实施加密功能或者是认证,它们都对应于IPSec的两种工作方法。下面就接着介绍这两种方法:传输模式和隧道模式。对于传输模式,下面图2.5作出了它的工作方式,相对于隧道模式,它就简单一些,在它之间使用的AH协议或者ESP协议,两个一样只需要在IP的头部与相对应的有效信息中部加上协议的头部就行了,另外值得一提的是,ESP协议在数据的后面再加上自己的尾部和一个ESP人认证,并且对IP负载和ESP尾
50、部进行加密和验证处理,但原始IP头部被完整地保留下来。图2.5 传输模式示意图隧道模式,下面2.6可见,然而它的工作理论也比较简易,它是将开始的全部IP数据信息全部加到另外的没有用过的IP数据信息中去,然后对在这两个数据信息之中加进ESP协议来进行对开始的数据信息加密和验证。那么,什么样的网络拖布适合使用隧道模式来封装IP数据包呢?其实我们可以这样理解:当通信点和加密点相同的时候就使用传输模式,当通信点和加密点不同时就使用隧道模式。图2.6 隧道模式示意图2.9 密钥有效期长期使用相同密钥来加密数据是不明智的,所以在使用密钥处理信息时,应该要注意的一点就是要周期性的更新密钥,至少要做到一到两个
51、小时进行一次更新。我们也可以根据自身的情况对密钥有效期进行调整,但是这种调整应该遵循一个简单的原则,那就是密钥加密的数据越多,密钥的有效期就应该越短,同样的道理,加密的数据越少,密钥周期就越长, 思科的IPSEC VPN虽然默认每小时更换一次密钥,而在接下来的一个小时所用到的密钥则是通过上一个小时进行计算来的,通过这样的说法就可以看出来,密钥与密钥之间是有关联的,那这个密钥存在的更新就不是完美的向前保密PFS,PFS规定是要每更新一个阶段的密钥都是崭新的,要跟前一个密钥之间不能产生任何的相联,也没有任何的衍生密钥,思科的IPSEC VPN 一旦启用了PFS技术,就会在每一个小时结束的时候,进行
52、新一轮的相等互相交互,然后接着就会生成一个崭新的密钥来作用于下一阶段的加密工作。3 组网需求分析3.1 组网硬件需求在网络结构的设计中,我选用了Cisco Packet Tracer Student来作为模拟器实现所设计。所用到的主要设备如下:1.路由器 7台 2.交换机 8台 3.服务器 3台 4.PC 若干台3.2 组网设计内容该网络拓扑将以四个部分,中间网络由运营商提供,并且使用sts- vpn进行连接,要求,现在三个公司分布与总部之间要相互通信。总部内网用ospf实现互联,并下发默认路由,R1与R2、R3、R4实施IPSec,其次3个分部,网关由路由器上分部做sts-vpn跟总部相连,
53、内网用二层交换机与pc相连,ISP:ospf互联,在总部的网关路由器上,对三个分部实现sts-vpn,三个分部都可以访问总部。另外三个服务器分别在Vlan 100 101 102上,这样可以实现服务器与其它区域的互通。3.3 组网安全需求Internet已经得到了广泛的应用,但是它的安全性并不能让人得到满意。到目前为止,网络成为了非常普遍的通信方式,但也因此增添了不少的问题进来。很多机密或者是私密的信息在网络上传播是没有经过任何防护措施的,很容易就会被不法分子窃取,而且他们进行攻击的方式也非常的多,如果一个比较隐私的信息没有经过加密就传播出去,那么很容易就会成为不法分子的糕点,他们窃取的可能是
54、个人的隐私,暴露我们的个人信息,如果是集团公司,那么更多泄露的就是公司的机密让公司受到巨大损失,除此之外,甚至有可能危害到国家高层的机密。典型的Internet攻击类型有:1.窃听:这个算是比较容易明白的,应该在网络新闻中看到的也比较多吧。上面也说了关于窃听的危害,那么它是怎样进行的呢?它是被划分为被动攻击行为,也是最容易进行的一种侵入方式,给网络上的信息交互带来了巨大的影响。由此可见用户在使用网络发送消息时,如果那些信息是没有经过任何的保密措施的话,在网络上传输,那些侵入者看这些犹如是战场上未携带兵器的士兵一样,很容易窃取,而且用户可能并不会知道信息是被别人窃听了的,因此加密信息就是必选项了
55、,可以让用户更放心的使用网络来进行通信。2.重放攻击:重放字面意思可知就是进行重复的发送,也算作主动攻击的类型。但这个重复是另一种意思,它是把两个相互通信的用户的数据信息进行截取,记录下通信的内容,然后伪造一方给另一方发送虚假的消息,这个消息可能就包含了一些诈骗信息。虽然不能确定是否是真实的信息,但是呢这些数据可能是最原始的,也有可能是被攻击者修改过的,所以就存在隐患。3.中间人攻击:这个应该更容易理解,就像中间商一样,他可能会正常给予你通信,也可能会欺骗通信双方。它也是被划分到了主动攻击类。它的原理正如上面所说一样,带有不法目的的第三方会假装成为一个正常的通信中间人来给予用户通信,这就使得通
56、信的两端用户都误认是在正规的中间人,接着这个假扮的中间人就会利用这个机会对用户之间的交流信息得到获取。所以就难以进行安全的通信。4.拒绝服务攻击:这种攻击方式也验证了那句越简单越是实用。所以这种攻击方式相对于其他攻击方式原理就简单了,它就是通过进行发送巨量的无效和伪造的数据攻击用户,使得用户无法正常给予通信的对方进行消息回复。所以引入加密协议是非常必要的,本次设计引入的IPSec也为网络提供了相对的安全性。4 组网设计4.1 组网设计意义使用IPSec VPN组网使得电脑用户之间的数据流动得到更好加密和保护,实现更安全的通信。4.2 组网效果拓扑图图4.1 拓扑设计图4.3 组网配置4.3.1
57、 组网内IP分配:表4.1 路由的IP分配路由器R1R2R3R4Fa0/0Fa0/1Se0/3/0R-ISPR-ISP-1R-ISP-2R-ISP-3Se0/2/0Se0/3/0Se0/3/1各个PC的IP分配如下表4.2所示:表4.2 PC的IP分配PCPC1-2PC3-4PC5-6PC7-8PC9-10Fa/0(通过服务器动态获取)(通过服务器动态获取)172.16.1.2/24172.16.1.1/24172.17.1.2/24172.17.1.1/24172.18.1.2/24172.18.1.1/24服务器的IP分配如下表4.3:表4.3 服务器的IP分配服务器Web SeverDN
58、S SeverDHCP SeverFa/04.3.2 组网主要部分的配置1.路由器R1与R4、R3、R2的IPSec实施配置,保护IP安全性问题,然后配置ospf协议,实现直连的网段互通,其配置如下:(1)配置R1上与R4有关的参数第一步:配置IKE协商R1(config)#crypto isakmp policy 10 /建立IKE协商策略R1(config-isakmap)#hash md5 /设置密钥验证用的算法R1(config-isakmap)#authentication pre-share /设置路由要使用的预先共享密钥 /设置共享密钥和对端地址,cisco是密钥第二步:配置IP
59、Sec相关参数R1(config)#crypto ipsec transform-set vpn esp-3des esp-md5-hmac /配置传输模式和验证与加密的算法,指令中的vpn是给传输模式取的名字(3des加密性 md5可靠性和完整性) /定义访问控制列表第三步:应用配置到端口R1(config)#crypto map map 10 ipsec-isakmp /将isakamp和ipsec做一个捆绑,采用IKE协商,优先级为10,然后map是一个表的名字 /指定VPN链路对端的IP地址R1(config-crypto-map)#set transform-set vpn /指定开
60、始定义的传输模式R1(config-crypto-map)#match address 100 /指定访问控制列表,match就是匹配的意思(2)配置R1上与R4有关的参数第一步:配置IKE协商R1(config)#crypto isakmp policy 11 /建立IKE协商策略R1(config-isakmap)#hash md5 /设置密钥验证用的算法R1(config-isakmap)#authentication pre-share/设置路由要使用的预先共享密钥/设置共享密钥和对端地址,cisco123是密钥第二步:配置IPSec相关参数R1(config)#crypto ipse
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 企业内部保密协议范本
- 审计专业技术资格(高级)案例分析真题精析(含答案)
- 精算师考试精算师考试拔高题(含答案)
- 统编版(2024)新教材小学二年级道德与法制下册第三单元第9课《课勤俭传家好》第1课时课件
- 导游证政策与法规真题演练卷含答案
- 2026年大学期末考试诚信教育主题班会课件
- 云安全与保险业
- 2026 年山洪来临切勿涉水过河科普学习
- 2026年数字货币统计模型考核试卷
- 2026 年大学秋季新生开学军训“强健体魄涵养正气”
- 高三英语一轮复习北师大版选择性单词默写本
- DL∕T 5032-2018 火力发电厂总图运输设计规范
- 医学消化道心身疾病课件
- 隧道工程施工通风系统施工
- 临沂城投集团经营分析报告
- 马克思主义与社会科学方法论概述(课件)
- LY/T 3315-2022森林立地质量评价技术规程
- GB/T 8890-2015热交换器用铜合金无缝管
- CCC认证 3C认证 3C强制
- PVC双壁波纹管技术要求
- 现浇梁支架盘扣支架计算书
评论
0/150
提交评论