《网络安全设计》12-安全防范 2安全协议_第1页
《网络安全设计》12-安全防范 2安全协议_第2页
《网络安全设计》12-安全防范 2安全协议_第3页
《网络安全设计》12-安全防范 2安全协议_第4页
《网络安全设计》12-安全防范 2安全协议_第5页
已阅读5页,还剩21页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全设计安全防范⑵安全协议ContentVPN/IPsecSSL/HTTPSOTPAAA/Radius1《网络安全设计》安全防范⑵安全协议VPNVirtualPrivateNetwork虚拟专用网络在“不安全”的网络上建立安全的互连关系采用安全互连协议,实现——通信双方的身份认证保密通信,保障传输信息安全《网络安全设计》安全防范⑵安全协议2VPN安全隧道安全隧道SecureTunnel《网络安全设计》安全防范⑵安全协议3VPN应用目的用户通过Internet安全接入IntranetIntranet之间通过Internet的安全互连通过Internet构造安全的Extranet通过Internet的对等设备安全互连《网络安全设计》安全防范⑵安全协议4Intranet组网示例《网络安全设计》安全防范⑵安全协议5Extranet组网示例《网络安全设计》安全防范⑵安全协议6VPN应用方式端到端VPN(客户端方式/网络透明)无明文传输阶段,安全性最佳使用较灵活,随时按需调整,且适合不同ISP接入用户需要自行提供VPN设备用户需要配置和管理VPN(技术难度较高)ISP-VPN(服务端方式/用户透明)用户网络内部明文传输,安全性存在弱点相对固定互连关系用户毋须VPN设备(由ISP提供)对用户操作透明《网络安全设计》安全防范⑵安全协议7安全隧道协议点对点隧道协议(Point-to-PointTunnelProtocol,PPTP)PPTP协议允许对IP、IPX或NetBEUI数据流进行加密,然后封装在IP包头中,通过Intranet或Internet相互通信第2层隧道协议(Layer-2TunnelProtocol,L2TP)L2TP协议允许对IP、IPX或NetBEUI数据流进行加密,然后通过支持点对点数据报通信的任意网络发送,如IP、X.25、FrameRelay或ATM安全IP(SecureIP,IPsec)IPSec隧道模式允许对IP负载数据进行加密,然后封装在IP包头中通过Intranet或Internet相互通信安全套接层(SecureSocketLayer,SSL)使用SSL协议,实现移动用户远程安全接入内部网络。尤其是对于基于Web的应用访问,SSL-VPN方式有更强的灵活性优势《网络安全设计》安全防范⑵安全协议8IPsec安全协议SecureIPIP的安全子层(3.5层)——协议安全补丁IPsec协议包括两部分功能:认证头部AH(AuthenticationHeader)安全封装ESP(EncapsulatingSecurityPayload)《网络安全设计》安全防范⑵安全协议9AH认证模式传输模式(TransportMode)不改变IP地址,插入一个AH隧道模式(TunnelMode)生成一个新的IP头,把AH和原来的整个IP包放到新IP包的载荷数据中《网络安全设计》安全防范⑵安全协议10AH报头《网络安全设计》安全防范⑵安全协议11(传输模式AH)⑴数据源鉴别认证联合数据完整性保护及在发送和接收端使用共享密钥来保证身份的真实性⑵数据完整性保护通过对数据包长度进行单向散列算法计算进行保护,使用MD5或SHA-1算法○在AH的传输模式下,AH散列算法计算范围是整个数据包(包括IP报头)中在传输过程中不改变的所有域。AH包头被插入在IP报头之后,ESP报头(如果有)和其它高层协议之前○在AH的隧道模式下,AH散列算法计算整个原始数据包,并产生一个新的IP报头(新IP报头也在计算范围内,除易变字段)。AH包头被插入在新IP报头之后⑶可选的防重放攻击保护通过要求接收方在报头中设置重发比特位以表明包已被看到ESP报文《网络安全设计》安全防范⑵安全协议12⑴私密性(加密)在IP层通过对数据包进行加密来提供私密性。缺省使用DES,可采用3DES加密。先进行加密后进行鉴别。(防止DoS攻击时更快)○在ESP传输模式下,只有IP净载荷被加密(不包括IP报头、ESP报头),ESP报头被插入在IP报头之后、上层协议报头之前○在ESP隧道模式下,整个IP数据包被加密(不包括ESP报头),并产生一个新的IP报头,ESP报头被插入在新IP报头之后⑵有限的数据源鉴别认证联合数据完整性保护及在发送和接收端使用共享密钥来保证身份的真实性。(只有在ESP的隧道模式下可以对加密后的IP报头进行鉴别)⑶数据完整性保护ESP通过可选的鉴别域来提供数据包鉴别服务(HMAC),使用MD5和SHA-1算法○在ESP传输模式下,散列算法计算范围是IP净载及ESP报头,IP报头不被鉴别○在ESP隧道模式下,散列算法计算范围是整个IP数据包及ESP报头,新IP报头不被鉴别⑷可选的防重放保护通过要求接收方在报头中设置重发比特位以表明包已被看到。安全参数索引(SPI)序列号扩展位扩展位长度下一个报头(TCP/UDP)Hash校验值SSL安全套接层协议SecureSocketLayer用于在Internet上进行加密的、可信的通信TCP之上的运输层子层,替代SHTTPSSL的网络安全功能:SSL服务器鉴别:浏览器采用合法可信的CA数字证书及其包含的公钥,通过SSL对服务器身份进行CA证书鉴别加密SSL会话:生成并安全交换会话密钥,会话数据由发送方加密,接收方解密,防止信息泄露SSL用户鉴别:服务器也可以采用数字证书鉴别用户的身份《网络安全设计》安全防范⑵安全协议13HTTPS《网络安全设计》安全防范⑵安全协议14采用SSL安全浏览网站网页Password口令Password/Code/Pin合法身份的认定访问权限的分配可访问资源的URL(或IP地址)可访问资源的类型(Web、Email、FTP等)可访问的应用系统可访问的应用系统的功能(或时段)可访问的应用系统的功能操作方式(R/W,M/A/D)可访问的应用系统的数据表可访问的应用系统的数据表的字段《网络安全设计》安全防范⑵安全协议15口令安全需求《网络安全设计》安全防范⑵安全协议16口令是系统合法访问的重要甚至唯一的保障机制针对口令的破解等攻击不可避免需要安全的口令典型破解手段:●联想猜测法●黑客字典法●暴力穷举法采用一次性使用的口令?不易记忆OTP一次性口令OneTimePassword添加不确定因子口令序列(S/KEY)挑战/回答(Challenge/Answer,CryptoCard)时间同步(TimeSynchronous,SecureID)事件同步(EventSynchronous,SafeWord)使用辅助工具TokenCard(智能卡)SoftToken(软件虚拟卡)IC

CardUSB

Key《网络安全设计》安全防范⑵安全协议17OTP方法一《网络安全设计》安全防范⑵安全协议18Password1Password2Password3···passwordNPassword1Password2Password3···passwordN每次一个顺序使用OTP方法二《网络安全设计》安全防范⑵安全协议19passwordsalttimeHashpasswordtimeHash比较如何避免时间不同步问题?OTP方法三《网络安全设计》安全防范⑵安全协议203274576214…286613789137…21…5517830649…07ABCDE…Z12…nC2Password+78OTP方法四《网络安全设计》安全防范⑵安全协议21Password⊕379648379648伪随机数生成算法379648⊕Password比较AAA验证、授权和记账

Authentication,AuthorizationandAccounting网络系统访问的登录认证方法常用协议:RADIUS(RemoteAuthenticationDial-InUserService)PPP(PointtoPointProtocol)PPPoE(PPPoverEthernet)《网络安全设计》安全防范⑵安全协议22Radius系统图示《网络安全设计》安全防范⑵安全协议23PPPPAP(PasswordAuthenticationProtocol)(P=0xc023)用户以明文的形式传递用户名和口令服务端把用户名和加密过的口令传递给RADIUS服务器,根据返回结果决定是否允许用户访问CHAP(ChallengeHandshakeAuthenticationProtocol)(P=0xc223)当用户请求访问时,服务端产生一个16字节随机码给用户用户端得到这个包后使用专用的设备或软件对相关信息进行加密,生成响应回传给服务端服务端将这些数据传递给RADIUS服务器进行同样的运算并比较,如果相同表

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论