版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
复习参考杨礼珍考试范围第一章至第六章,PGP复习要点:协议概述、组成、协议流程、安全性分析、协议应用非重点内容:2.2节PPP协议、4.3节、4.5节、4.6节、5.6.5、5.6.6、6.3节、6.5节、协议中太细节部分不考的内容:3.2节ISAKMP、3.3.4节、3.3.5节、协议发展历史、报文格式、算法细节、各种表格、支持算法列表。安全协议基础必须的密码学基础(基础,但不是考试内容):基本密码算法:对称加密:分组加密(DES,3DES,AES,IDEA,RC6…)非对称加密:如RSA、椭圆曲线密码Hash算法伪随机数发生器基本密码协议:数字签名:以电子形式存储消息签名的方法,包括签名算法和验证算法两部分身份认证(鉴别):一方通过协议向另一方证明他的身份的过程。密钥交换协议:会话密钥生成。密钥管理密钥分配D-H密钥交换协议安全协议在TCP/IP协议栈的分布见p.21图1.12应用层:L2TP、SSH、SNMPv3、PGP、Kerberos、L2TP传输层:SSL、SocksIP层:IPSec在不同协议栈部署安全性的优缺点比较安全协议的应用比较L2TP:对PPP的扩展,在大中型企业集团各地机构之间的远程网络可通过L2TP+IPSec建立VPDN。IPSec:IP协议分组进行加密和保护,提供了在因特网或公用WAN上的LAN和虚拟专用网进行安全通信的能力。SSL:保护WEB访问安全,以及给新闻组、文件传输和电子邮件系统等高层应用提供安全保障。SSH:保障远程登录及交互式会话安全Socks:专门设计用于防火墙PGP:是一个可提供机密性和认证的软件。通常用来加密和解密电子邮件。安全协议的所提供安全服务比较L2TP:不提供机密性(没有对数据的加密功能),只提供了对口令等敏感信息的加密方法(AVP的属性值H=“1”表示加密过),以及基于共享秘密的身份认证方法(CHAP协议)。IPSec:身份认证、机密性、完整性和防止重放攻击身份认证(IKE,通信双方互相认证)数据源发认证(AH、ESP)完整性(AH、ESP)防止重放攻击(AH、ESP)机密性(ESP+传输模式、ESP+隧道模式)对通信流提供有限的机密性保护(ESP+隧道模式)SA提供的安全服务取决于所选的安全协议(AH或ESP)、SA模式(传输或隧道)、SA作用的两端点SSL(TLS):为两个通讯个体之间提供机密性、完整性,服务器认证以及可选的客户端认证。服务器身份认证:典型流程客户端身份认证:客户端认证流程,可选完整性:Finished消息(防止降级攻击)机密性:记录协议中定义安全断连:Closenotisfy消息SSH:机密性、完整性保护、身份认证服务器身份认证:传输层协议,必选的客户端身份认证:用户认证协议,可选的完整性:传输层协议定义机密性:传输层协议定义防止重放攻击:SG_MSG_KEXINIT消息中包含的cookieSocks:本身未定义机密性、完整性保护方法,但由于所有通信量都要经过代理服务器转发,为统一制定安全策略并部署安全防护措施提供了便利。Socks5支持多种客户端身份认证方案。SOCKS4没有安全的客户端身份认证功能(只有基于身份协议的客户端认证方法,即Ident),SOCKS5支持多种客户端认证认证方案,且如果某些认证方案能够支持机密性和完整性保护,这些功能在应用Socks后仍然能够得到保留。PGP:身份认证/身份鉴别、消息完整性、消息加密身份认证/身份鉴别:对散列值的公钥加密消息完整性:散列值消息加密:安全协议的协议组成比较L2TP:PAP和CHAP认证协议(重点)、LCP和IPCP(非重点掌握)IPSec:IKE:密钥管理AH、ESP:数据交换SSL:握手协议、更改密钥协议、警告协议记录协议:数据承载SSH:SSH传输层协议SSH用户认证协议SSH连接协议SocksSocks库:客户端Sockd守护程序:服务器端PGP安全协议的流程比较L2TP的工作模式:强制模式、自发模式L2TP流程:建立控制连接:LAC和LNS协商控制连接参数,并利用CHAP验证对方身份。建立会话:呼入会话:来自远程客户端的呼叫呼出会话:来自LNS的会话建立请求数据传输终止会话终止控制连接每个阶段可能需要实体长度为0的确认报文(ZLBACK报文)PAP:基于口令的认证方法CHAP:基于挑战的认证协议IPSec协议流程见p.57图3.3管理员根据安全需求制定安全策略,并最终以SPD的形式给出。基于SPD,手工或IKE协商构造SAD。IPSec协议流程外出处理:发送方检索SPD,对数据报作出三种可能处理丢弃:丢弃数据报绕过IPSec:给数据报添加IP头,然后发送应用IPSec:查询SAD,根据以下可能处理存在有效SA:封装后发送尚未建立SA:启动IKE协商,成功则发送,不成功则丢弃。存在SA但无效:协商新的SA,成功则发送,不成功则丢弃。进入处理:查询SAD得到有效SA:查询为该数据报提供的安全保护是否与策略要求的相符,如果相符则还原数据报后转发,如不相符则丢弃数据报。得不到有效SA,则丢弃数据报。IKEIKE的两个阶段第一阶段:协商获取IKESA,使用“主模式”或“野蛮模式”,分别对应ISAKMP的“身份保护交换”和“野蛮交换”。第二阶段:协商安全协议SA,使用“快速模式”。IKE的模式:主模式:用在第一阶段,使用不同认证方法时的流程野蛮模式:用在第一阶段快速模式:用于第二阶段新群模式:协商新的D-H群通知交换:错误通告、状态通告和SA删除。IKE的4种认证方法基于数学签名的方法:通信双方相互交换证书和签名信息。基于公钥加密的方法:通信双方用对方的公钥对身份、随机数等信息进行加密处理后发给对等端;通信双方用私钥解密后,将身份、随机数等信息作为输入生成认证信息发给对方。通信双方验证认证信息是否正确,如果正确,则说明对方拥有公钥对应的私钥。改进的基于公钥加密的方法:对基于公钥加密认证的改进,加密数据不是全部使用公钥加密,而是通过部分信息使用公钥加密,部分信息使用对称加密来提高效率。基于预共享密钥的方法:通信双方预先共享一个密钥,生成的认证信息中把预共享密钥作为输入之一(类似于PPP的CHAP协议)。认证首部AHAH提供的服务:数据完整性、数据源发认证以及抗重放攻击。认证模式:传输模式:不改变IP地址,插入一个AH隧道模式:生成一个新的IP头,把AH和原来的整个IP包放到新IP包的净荷数据中两种模式下的报文封装方式封装安全载荷ESPESP提供的安全服务:数据完整性、数据源发认证、抗重放攻击、机密性以及有限的传输流机密性。两种工作模式:传输模式和隧道模式两种工作模式下的封装方式SSL和TLS典型的SSLv3通信过程SSL其它应用流程:会话恢复:使用已有的会话保护某个连接,不必再重新协商新参数。客户端认证SSL的预主密钥生成方式SSH协议流程SSH传输协议流程SSH身份认证协议客户利用传输层协议向服务器提出用户身份认证服务请求,若服务器接受请求,则双方开始执行SSH身份认证协议。身份认证协议在传输层协议提供的安全通道上运行。一次身份认证失败,客户端可再次提出认证请求,但重试的时间间隔和次数是有限制的。SSH支持4种用户身份认证方法:publickey(公钥认证):客户端向服务器提供签名password(口令认证):客户端向服务器提供口令hostbased(基于主机的认证):由用户宿主机代理用户完成身份认证,用于主机有多个客户的情形。none(不使用认证):用于客户端身份不敏感和查询服务器支持的认证方法的情形下。SSH连接协议SSH连接协议基本通道操作Socks框架Socks客户端命令:CONNECT:通告代理服务器与远程主机建立连接,调用函数:RconnectBIND:通告服务器接收来自某个远程主机的连接请求,调用函数:Rbind,Rlisten和RacceptCONNECT命令处理过程BIND命令处理过程Socks4支持的认证方法:基于身份协议(RFC1413)的客户端认证方法,即Ident,守护程序实现命名为Identd。Socks5对Socks4的扩展:扩展了客户端身份认证功能,支持多种身份验证方法:用户名/口令认证方法、GSSAPI认证。扩展了寻址方法,除了IPv4地址外,还支持域名及IPv6地址增加了对UDP的支持PGP的功能—身份鉴别发送方产生消息M用SHA-1对M生成一个160位的散列码H用发送者的私钥对H加密,并与M连接接收方用发送者的公钥解密并恢复散列码H对消息M生成一个新的散列码,与H比较。如果一致,则消息M被鉴别。PGP——保密性发送方生成消息M并为该消息生成一个随机数作为会话密钥。用会话密钥加密M用接收者的公钥加密会话密钥并与消息M结合接收方用自己的私钥解密恢复会
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年高中语文必修五教案
- 2025-2026学年母鸡教学设计语文完整
- 2025-2026学年密度教学设计美术
- 2025-2026学年美女功夫教学设计教案
- 2025-2026学年美工彩纸飘飘教案
- 生物类实习报告模板汇编(2篇)
- 图书清理排查报告(2篇)
- 20《金字塔:不可思议的金字塔》教学设计统编版语文五年级下册
- 2025-2026学年民族建筑特色教案
- 年度考核分析报告范文(2篇)
- 2026年黄山市公共交通有限公司招聘3名笔试备考题库及答案详解
- 2026年海南高考化学试卷真题及答案详解(精校打印版)
- 深静脉血栓形成诊断和治疗指南(第四版2026)
- 2026人教版九年级物理(全一册)知识点总结
- 《高三物理竞赛暑假系统复习课件》
- 国家电网公文写作与申论专项突破涵盖通知、通报、纪要、调研报告等常考文种含15篇批注版范文
- 《中华人民共和国生态环境法典》深度培训
- 2026年证券公司营业部总经理竞聘管理能力面试问题含答案
- T∕CNLIC 0218-2025 乳源酵母菌、乳酸菌发酵型含乳饮料 奶啤
- 上海市奉贤区2025-2026学年高三上学期一模语文试卷(含答案)
- 中国心血管健康与疾病报告(2024年)要点解读课件
评论
0/150
提交评论