版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全第八章第8章无线局域网安全技术本章主要内容无线局域网的开放性和安全问题;WEP;802.11i;WPA2。8.1无线局域网的开放性和安全问题本讲主要内容频段的开放性;空间的开放性;开放带来的安全问题和解决思路。一、频段的开放性开放频段是无需国家无线电管理委员会批准就可使用的频段,无线电频段是重要的国家资源,审批过程非常复杂,开放频段为无线电产品生产厂家免除了频段审批的麻烦;开放频段的信号能量必须受到限制,否则,可能相互影响。开放频段二、空间的开放性空间开放性使得终端不需要通过线缆连接网络,但信号传播范围内的任何终端都能接收其他终端之间的传输的数据,也能向其他终端发送数据;如果没有采取措施,通信的安全性无法保障。三、开放带来的安全问题和解决思路1.安全问题频段开放性和空间开放性会带来以下安全问题。信道干扰;嗅探和流量分析;重放攻击;数据篡改;伪造AP。三、开放带来的安全问题和解决思路2.解决思路(1)接入控制对无线终端实施接入控制,保证只有授权终端才能与AP进行通信,并通过AP访问内部网络。三、开放带来的安全问题和解决思路2.解决思路(2)加密加密授权终端和AP之间交换的数据,保证只有拥有密钥的授权终端和AP才能还原出明文,以此保证授权终端与AP之间交换的数据的保密性。三、开放带来的安全问题和解决思路2.解决思路(3)完整性检测对授权终端和AP之间交换的数据进行完整性检测,通过完整性检测机制保证授权终端与AP之间交换的数据的完整性。8.2WEP本讲主要内容WEP加密和完整性检测过程;WEP帧结构;WEP鉴别机制;基于MAC地址鉴别机制;关联的接入控制功能;WEP的安全缺陷。一、WEP加密和完整性检测过程24位初始向量(IV)和40位(或104位)密钥构成64位伪随机数种子,产生数据长度+4(单位字节)的一次性密钥;数据的循环冗余检验码(4个字节)作为数据的完整性检验值(ICV)用于检测数据的完整性;一次性密钥和数据及ICV进行异或运算,其结果作为密文;为了在发送端和接收端同步伪随机数种子,以明文方式传输IV,由于伪随机数种子由密钥和IV组成,截获IV并不能获得伪随机数种子。WEP加密过程用发送端以明文传输的IV和接收端保留的密钥构成伪随机数种子,产生一次性密钥,如果接收端保留的密钥和发送端相同,则接收端产生和发送端相同的一次性密钥;用和密文相同长度的一次性密钥异或密文,得到数据和4字节的ICV;根据数据计算出循环冗余检验码,并与ICV比较,如果相同,表明数据传输过程未被篡改。一、WEP加密和完整性检测过程WEP解密过程二、WEP帧结构控制字段中的WEP标志位置1;净荷字段中包含密文(数据和ICV与一次性密钥异或运算后的结果)、IV、密钥标识符,2位密钥标识符允许发送端和接收端在4个密钥中选择一个密钥作为伪随机数种子的组成部分。三、WEP鉴别机制确定终端是否是授权终端的唯一依据就是终端是否拥有和AP的密钥;终端一旦通过认证,AP记录下终端的MAC地址,以后,终端MAC地址就是授权终端发送的MAC帧的标识符。challenge是128字节长度的随机数。密文=(challenge‖ICV)⊕K;K是一次性密钥,以IV和密钥为伪随机数种子生成的伪随机数,其长度=128+4(单位字节)。四、基于MAC地址鉴别机制AP首先建立授权终端MAC地址列表;终端是否是授权终端的依据是该终端的MAC地址是否包含在AP的MAC地址列表中。五、关联的接入控制功能建立关联过程中,终端和AP完成物理层协议、信道、传输速率的同步过程;建立关联过程中,AP完成对终端的认证;建立关联后,终端的MAC地址将记录在关联表中,AP只接收、发送源或目的MAC地址在关联表中的MAC帧。
这些意味着一旦终端和AP建立关联,AP已经完成对终端的接入控制过程。建立关联过程六、
WEP的安全缺陷共享密钥认证机制的安全缺陷;一次性密钥字典;完整性检测缺陷。WEP安全缺陷起因于以下几点:一是一次性密钥和初始向量一一对应,发送端通过明文传输初始向量,且密文和明文的异或操作结果即是一次性密钥;二是一次性密钥的空间只有224,且伪随机数生成器根据伪随机数种子生成一次性密钥机制使得各个一次性密钥之间存在相关性;三是用循环冗余检验码作为完整性检测码,容易实现同时篡改密文和加密后的ICV。六、WEP的安全缺陷两端一次性密钥K取决于明文IV。Y=P⊕K,很容易根据Y和P推出K=P⊕Y=P⊕P⊕K=K。IV不变,AP根据IV推出的一次性密钥K不变,如果Y′=P′⊕K,AP认定黑客终端拥有共享密钥。认证响应(P)认证请求(Y,IV)认证请求认证响应(P′)认证响应(Y′,IV)认证响应(成功)六、WEP的安全缺陷一次性密钥和初始向量一一对应,初始向量又以明文方式出现在WEP帧中,在知道明文P和密文Y的情况下,又很容易得出一次性密钥K=P⊕Y;图中入侵者同伴持续向无线局域网中某个授权终端发送固定长度、固定内容的数据,入侵终端通过接收发送给授权终端的密文和对应的IV,及已知的数据明文得出不同IV和一次性密钥的对应关系,这就是固定长度的一次性密钥字典。黑客建立固定长度的一次性密钥字典的过程六、WEP的安全缺陷入侵终端发送正确加密的ICMPECHO请求报文给AP,AP将回送ICMPECHO响应报文;根据固定长度L的一次性密钥字典,试探性得出L+8长度的一次性密钥;试探过程采用穷举法,一次性密钥的高L位保持不变,底8位从0开始,每次增1。六、WEP的安全缺陷数据=M1(X),ICV=(Xr×M1(X))/G(X)的余数,即R1(X);密文=(Xr×M1(X)+R1(X))⊕K;篡改密文数据=(Xr×M2(X)+R2(X)),其中R2(X)=(Xr×M2(X))/G(X)的余数;如果篡改后密文=(Xr×M1(X)+R1(X))⊕K⊕(Xr×M2(X)+R2(X)),由于(Xr×(M1(X)⊕M2(X))/G(X)的余数=R1(X)⊕R2(X),用一次性密钥异或篡改后密文的到的明文,其完整性检测结果是未被篡改。六、WEP的安全缺陷由于一次性密钥只与IV和密钥相关,因此,属于同一BSS的所有终端,在密钥保持不变的情况下,只能共享224个一次性密钥,导致重复使用一次性密钥的几率大增,严重影响数据传输安全。如果某台设置了密钥的笔记本计算机失窃,或者某个知道密钥的人员离开原来的岗位,需要对属于同一BSS的所有终端重新配置新的密钥。8.3802.11i本讲主要内容802.11i增强的安全功能;802.11i加密和完整性检测机制;802.1X鉴别机制;动态密钥分配机制。一、802.11i增强的安全功能1.加密机制一是基于用户配置密钥,且密钥采用动态配置机制,因此,不同用户使用不同的密钥,同一用户每一次接入无线局域网使用不同的密钥。这也是802.11i将终端与AP之间的共享密钥称为临时密钥(TK)的原因。二是将一次性密钥集中的一次性密钥数量增加到248个,且BSS中的每一个终端拥有独立的248个一次性密钥,以此避免出现重复使用一次性密钥的情况。一、802.11i增强的安全功能2.完整性检测机制一是802.11i用于实现数据完整性检测的完整性检验值具有报文摘要的特性,即802.11i计算完整性检验值的算法具有报文摘要算法的抗碰撞性。二是数据传输过程中将完整性检验值加密运算后的密文作为消息鉴别码(MAC),而且黑客无法获取用于加密完整性检验值时使用的密钥。一、802.11i增强的安全功能3.鉴别身份机制802.11i一是采用基于扩展鉴别协议(EAP)的802.1X作为鉴别协议,允许采用多种不同的鉴别机制,二是802.11i采用的多种鉴别机制是针对用户的,因此,可以对用户接入BSS进行控制;三是采用双向鉴别机制,既可以对接入用户身份进行鉴别,又可以对AP身份进行鉴别,防止黑客通过伪造AP套取用户的机密信息。二、802.11i加密和完整性检测机制802.11i加密机制主要有:临时密钥完整性协议(TKIP);CCMP。
TKIP是尽量和WEP兼容,但又比WEP有着更安全的加密和完整性检测机制的一种加密认证机制。
CCMP和WEP没有相关性,采用较复杂的加密和完整性检测算法。二、802.11i加密和完整性检测机制48位TSC、终端MAC地址、和TK一起作为伪随机数种子,在TSC高32位不变的情况下,TTAK维持不变;第2级密钥混合函数输出的128位伪随机数,作为WEP加密机制的伪随机数种子,用于产生数据长度+4的一次性密钥;完整性检测含源和目的MAC地址。密钥混合函数是伪随机数生成器,Michael是简化的报文摘要算法,但完整性检测能力远远超过循环冗余检验码;TK是临时密钥,只在安全关联存在期间有效;源和目的MAC地址‖优先级‖净荷‖MIC构成用于加密的数据;为了和接收端同步,TKIPMPDU必须携带48位的TSC,因此,TKIP增加了4字节的扩展IV,1字节WEP种子用于检测TSC;密钥标识符允许发送端和接收端在4个临时密钥中选择;WEP帧和TKIPMPDU的区别是IV中的扩展IV位。二、802.11i加密和完整性检测机制MAC帧格式和TKIPMPDU封装过程从MAC帧中取出以明文传输的TSC和发送端地址TA,根据TA确定临时密钥TK,以此生成128位伪随机数种子,根据128位伪随机数种子,生成一次性密钥,一次性密钥和密文异或操作,还原出明文;明文由源和目的MAC地址、优先级、净荷和MIC组成(如果明文是这些内容分段后的某个段,需要将所有段重新拼装成原始格式),然后根据源和目的MAC地址、优先级、净荷与MIC密钥计算MIC,将计算结果和MAC帧携带的MIC比较,如果相同,表示源和目的MAC地址、优先级、净荷在传输过程中未被篡改;由于每一段数据封装成TKIP帧格式时,WEP加密机制用循环冗余检验码作为ICV,用于检测密文传输过程中是否被篡改,因此,每一段数据对应的TKIP帧需用ICV检测传输过程中是否被篡改。二、802.11i加密和完整性检测机制TKIP解密过程MIC主要对数据和MAC帧首部中的关键字段值进行完整性检测,因此,输入内容由数据、MAC帧MAC帧首部中的关键字段值构成的附加认证数据和用于防止重放攻击的随机数及用于确定随机数和附加认证数据长度的标志字节组成;计算MIC的过程是首先将输入内容分成128B的数据段,除第一段外,前一段AES加密结构和当前段数据的异或结果作为AES的输入,临时密钥作为加密密钥,最后一段数据加密结果的前8B作为计算MIC的一个参数。二、802.11i加密和完整性检测机制CCMP计算MIC过程一次性密钥产生过程是由多段标志字节、随机数和计数器构成的16B数据经AES加密运算后生成多段16B密文,这些密文串接在一起,构成和数据同样长度的一次性密钥,不同的计数器值保证每一段密文是不同的。二、802.11i加密和完整性检测机制CCMP加密数据过程附加认证数据由MAC首部中传输过程中不变的字段组成,需要对这些字段的完整性进行检测;随机数由报文序号、发送端地址和优先级组成,使得不同发送端、不同MAC帧的随机数均不相同;CCMP根据随机数和附加认证数据计算MIC和数据相同长度的一次性密钥,用一次性密钥和数据的异或操作产生密文。二、802.11i加密和完整性检测机制CCMP加密MAC帧的过程
CCMP首部中以明文方式传输了报文编号,报文编号的作用一是防止重放攻击(也称中继攻击),二是同步随机数,随机数是计算MIC和一次性密钥的参数。二、802.11i加密和完整性检测机制CCMP帧格式解密和完整性检测的关键是重新计算一次性密钥和MIC,计算一次性密钥所需要的参数主要有临时密钥TK、报文编号和发送端地址及全0的优先级字段,因此,产生相同的一次性密钥的前提是同步计算一次性密钥所需要的参数;同样,重新计算MIC,需要同步附加认证数据、随机数和临时密钥TK。二、802.11i加密和完整性检测机制CCMP解密和完整性检测过程三、802.1X鉴别机制802.11i的安全性基于以下特点:基于用户身份认证,不是基于终端,因此,同一用户可在不同的BSS和AP建立安全关联;和AP建立安全关联,并在建立安全关联时分配临时密钥TK,TK只在安全关联存在期间有效;802.11X完成双向的、基于用户的身份认证,并分配临时密钥TK;安全关联指在正常建立的关联的基础上由802.11X完成双向的、基于用户的身份认证,并分配临时密钥TK的关联。建立安全关联的第一步是建立正常关联,建立正常关联需要终端和AP之间完成信道、物理层协议及传输速率同步、终端认证和关联建立过程,由于需要用802.1X进行双向身份认证,因此,关联建立过程常使用开放系统认证方式;如果安全机制采用802.11i,在没有用802.1X完成双向身份认证和临时密钥分配前,关联是非授权关联,终端不能通过该关联向AP发送数据。三、802.1X鉴别机制
这种网络结构可以使用户接入相同SSID的不同无线局域网,而且通过用户名和口令对每一个用户进行身份认证,不同用户和AP分配不同的临时密钥TK,因此,TK只是安全关联存在期间,特定终端和AP的共享密钥。三、802.1X鉴别机制双向CHAP网络结构challenge1MD5(标识符‖challenge1‖PASSA)challenge2一旦注册,认证服务器的认证数据库中有用户名和口令,同时,注册用户也被告知用户名和口令,因此,用户名和口令只有认证服务器和用户知道;AP和认证服务器之间通信需要通过共享密钥K认证发送端身份,因此,只有拥有和认证服务器之间共享密钥的AP才是授权AP;一旦证明某个用户拥有注册用户名和口令,该用户就是注册用户,同样,用户一旦通过AP证明认证服务器知道用户名和口令,也证明AP是授权AP。三、802.1X鉴别机制MD5(标识符‖challenge2‖PASSA)TLS的功能一是约定安全参数,如加密算法、报文摘要算法、压缩算法及主密钥等,二是认证双方身份;认证双方身份的过程是首先用证书证明用户名和SSID与公钥的绑定,然后证明自己拥有公钥对应的私钥;由于AP和认证服务器之间通信时,用共享密钥认证对方身份,因此,一旦证实认证服务器的身份,也证实了AP的身份。三、802.1X鉴别机制TLS网络结构EAP认证协议和TLS认证机制;用户A和AP之间无线局域网连接;EAP的操作过程是不断重复请求和响应报文,每一个EAP报文可以包含多个TLS消息。三、802.1X鉴别机制四、动态密钥分配机制802.1X分两步,先是完成双向身份认证,如果采用双向CHAP认证机制,认证服务器和终端通过口令推出主密钥,如果采用TLS认证机制,由认证服务器和终端通过认证过程约定主密钥,完成双向身份认证后,由认证服务器向AP发送一个主密钥;AP然后和终端通过密钥分配过程生成成对临时密钥TK,成对临时密钥的含义是该密钥只是终端和AP之间的共享密钥,而且只是在安全关联存在期间有效。以终端和AP具有的主密钥、双方交换的随机数AN和SN、终端和AP的MAC地址为伪随机数种子生成过度密钥;为了求证终端和AP生成相同的过度密钥,双方用过度密钥导出的证实密钥加密传输的EAPOL-KEY帧的报文摘要,如果对方用证实密钥解密后得出的报文摘要和对接收到的EAPOL-KEY帧计算所得的报文摘要相同,表明双方具有相同的证实密钥,因而确定双方具有相同的过度密钥及通过过度密钥导出的临时密钥。四、动态密钥分配机制802.1X密钥分配过程主密钥(PMK)或由口令导出,或由TLS认证过程产生,AN和SN密钥分配过程中相互交换;针对不同的加密机制(TKIP或CCMP)伪随机数生成器生成不同长度的随机数,该随机数作为过度密钥;其他密钥通过分解过度密钥产生,证实密钥KCK用于证实终端和AP产生相同的过度密钥。四、动态密钥分配机制本讲主要内容WPA2企业模式;WPA2个人模式。8.4WPA2
WPA2企业模式应用环境如图所示,需要配置专用的鉴别服务器,由鉴别服务器统一完成对用户的身份鉴别过程。采用基于用户身份的鉴别机制,可以用用户名和口令,或者是证书和私钥唯一标识用户身份。WPA2企业模式下的加密、完整性检测机制和身份鉴别机制与802.11i相同。一、WPA2企业模式1.密钥导出PMK过程属于相同BSS的终端配置8~63个字符长度的字符串作为密钥,终端和AP可以通过密钥导出256b长度的预共享密钥PSK。2.由PSK导出PTK的过程WPA2个人模式下,终端和AP直接将256b长度的PSK作为PMK,采用和802.11i相同的PTK生成过程。二、WPA2个人模式MICA=HMACKCK(DA)MICB=HMACKCK′(DB)MICC=HMACKCK(ACK)二、WPA2个人模式终端和AP鉴别对方身份过程就是确定对方是否拥有与自己相同的KCK和KEK的过程。
WPA2个人模式下,所有配置相同密钥的终端有着相同的PMK,因此,当终端Y嗅探到终端X与AP之间为生成PTK相互交换的信息,终端Y获得终端X生成PTK所需的PMK、AP的MAC地址、终端X的MAC地址、AP产生的随机数AN、终端X产生的随机数SN,因此,终端Y也可以生成终端X与AP之间的PTK,从而能够解密嗅探到的终端X与AP之间传输的密文。二、WPA2个人模式网络安全第九章第9章互连网安全技术本章主要内容互连网安全技术概述;安全路由;流量管制;NAT;VRRP。
9.1互连网安全技术概述本讲主要内容路由器和互连网结构;互连网安全技术范畴和功能。一、路由器和互连网结构1.互连网结构一、路由器和互连网结构1.互连网结构多个不同类型的网络通过路由器连接在一起,路由器采用数据报交换方式,通过路由项指出通往每一个网络的传输路径,路由表是路由项的集合。连接在不同传输网络上的两个主机之间的传输路径分为两个层次,一是传输网络建立的连接在同一传输网络上的两个结点之间的传输路径。二是IP传输路径,由源和目的主机、路由器和传输网络组成。一、路由器和互连网结构2.路由器作用路由器的作用主要有三个,一是通过多个连接不同类型的传输网络的接口实现不同类型传输网络的互连,二是建立用于指明通往互连网中每一个网络的传输路径的路由项,三是实现IP分组的转发过程。一、路由器和互连网结构黑客攻击行为可以分为针对主机的攻击行为、针对传输网络的攻击行为和针对路由器的攻击行为。3.针对路由器的攻击路由项欺骗攻击;拒绝服务攻击。二、互连网安全技术范畴和功能1.互连网安全技术范畴互连网安全技术可以分为三类,第一类是有着专门用途的安全技术,如防火墙、入侵检测系统和虚拟专用网(VPN)等。第二类是有着一般用途的安全技术,如防路由项欺骗、NAT、流量管制等。第三类是用于提高互连网可靠性、容错性的技术,如虚拟路由器冗余协议(VRRP)等。二、互连网安全技术范畴和功能只讨论有着一般用途的安全技术和用于提高互连网可靠性、容错性的技术。2.互连网安全技术功能安全路由;流量管制;NAT;VRRP。9.2安全路由本讲主要内容防路由项欺骗攻击机制;路由项过滤;单播反向路径验证;策略路由。一、防路由项欺骗攻击机制1.路由项欺骗攻击过程一、防路由项欺骗攻击机制1.路由项欺骗攻击过程黑客终端发送一项LAN4与其直接相连的路由项;路由器R1将通往LAN4传输路径上的下一跳改为黑客终端;路由器R1将目的网络是LAN4的IP分组转发给黑客终端。一、防路由项欺骗攻击机制2.路由项源端鉴别和完整性检测路由器接收到路由消息后,必须确认是合法路由器发送的,且路由消息包含的路由项没有被篡改后,才对路由消息进行处理,并根据处理结果修改路由表。一、防路由项欺骗攻击机制2.路由项源端鉴别和完整性检测
某个路由器组播路由消息时,该路由器根据路由消息和密钥K计算散列消息鉴别码(HMAC),并将HMAC附在路由消息后面一起组播给其他相邻路由器。一、防路由项欺骗攻击机制2.路由项源端鉴别和完整性检测
其他相邻路由器接收到该路由消息后,首先根据路由消息和密钥K计算HMAC,然后将计算结果和附在路由消息后面的HMAC比较,如果相同,表明发送者和接收者具有相同密钥,且路由消息在传输过程中没有被篡改。二、路由项过滤路由项过滤技术就是在公告的路由消息中屏蔽掉和过滤器中目的网络匹配的路由项,这样做的目的是为了保证一些内部网络的对外部路由器的透明性。三个网络,其中两个是内部网络。过滤器中的目的网络包含两个内部网络。路由消息中不包含被过滤器屏蔽掉的两个内部网络。三、单播反向路径验证单播反向路径验证的目的是丢弃伪造源IP地址的IP分组;路由器通过检测接收IP分组的端口和通往源终端的端口是否相同确定源IP地址是否伪造。四、策略路由策略路由允许为符合特定条件的IP分组选择特殊的传输路径,这种特殊的传输路径往往不是根据路由协议产生的通往该IP分组目的地的传输路径。策略路由项分为两部分,一部分是IP分组分类条件,它由IP首部和TCP首部字段值组成,和这些字段值相同的IP分组作为符合分类条件的IP分组。另一部分是下一跳地址。9.3流量管制本讲主要内容拒绝服务攻击和流量管制;信息流分类;管制算法;流量管制抑止拒绝服务攻击机制。一、拒绝服务攻击和流量管制SYN泛洪攻击过程一、拒绝服务攻击和流量管制分布式拒绝服务(DDoS)攻击过程一、拒绝服务攻击和流量管制拒绝服务攻击的共同点是黑客终端向攻击目标超量发送报文,因此,只要能够限制某类报文的流量,就能够抑制拒绝服务攻击。二、信息流分类信息流分类是要从IP分组流中分离出属于特定应用的一组IP分组,如需要分离出建立TCP连接过程中的第一个请求报文,需要从IP分组流中分离出具有如下特征的IP分组:IP首部协议字段值:6(TCP);TCP首部控制标志位:SYN=1,ACK=0。三、管制算法漏斗管制算法保证信息流恒速输出;突发性信息流存储在分组输出队列,队列稳定器以指定速率输出分组;如果分组输出队列溢出,丢弃后续分组,如果分组输出队列空,输出链路空闲。漏斗漏斗管制算法实现过程三、管制算法令牌生成器恒速生成令牌(每秒V令牌),但一旦令牌桶溢出,丢弃后续令牌,每一个令牌对应K字节,令牌桶容量为U令牌;如果分组输出队列头的分组的字节数>(P-1)×K,则只当令牌桶中包含的令牌数≥P时,才允许输出该分组,并从令牌桶中取走P个令牌,如果令牌桶中令牌数<P,停止输出,直到令牌桶中令牌数≥P;平均输出速率=V×K/s(单位字节),突发性数据长度=U×K(单位字节)。四、流量管制抑止拒绝服务攻击机制校园网物理结构图四、流量管制抑止拒绝服务攻击机制校园网逻辑结构图四、流量管制抑止拒绝服务攻击机制抑制SYN泛洪攻击的流量管制器分类标准(1)目的IP地址=IPA或IPB(2)IP首部协议字段值=6(TCP)(3)TCP首部控制标志位:SYN=1,ACK=0速率限制:平均传输速率=64kbps,突发性数据长度=8000B四、流量管制抑止拒绝服务攻击机制抑制DDoS攻击流量管制器分类标准(1)目的IP地址=IPA或IPB(2)IP首部协议字段值=1(ICMP)(3)ICMP类型字段值:8(ECHO请求)或0(ECHO响应)速率限制:平均传输速率=64kbps,突发性数据长度=8000B9.4NAT本讲主要内容NAT概述;动态PAT和静态PAT;动态NAT和静态NAT;NAT的弱安全性。一、NAT概述NAT就是一种对从内部网络转发到外部网络的IP分组实现源IP地址内部本地地址至内部全球地址的转换、目的IP地址外部本地地址至外部全球地址的转换,对从外部网络转发到内部网络的IP分组实现源IP地址外部全球地址至外部本地地址的转换、目的IP地址内部全球地址至内部本地地址的转换的技术。一、NAT概述三组私有IP地址如下。/8/12/16
公共网络使用的全球地址空间中不允许包含属于这三组IP地址的地址空间一、NAT概述局域网接入Internet过程NAT应用一一、NAT概述内部网络和外部网络互连NAT应用二一、NAT概述内部网络之间相互通信NAT应用三二、动态PAT和静态PAT内部网络终端发送的IP分组,进入Internet时,以边缘路由器连接Internet端口的全球IP地址为源IP地址,为了正确鉴别源终端,用内部网络唯一的源端口号取代IP分组终端唯一的源端口号。内部网络唯一的源端口号和内部网络终端之间的绑定以会话为单位,会话开始时通过地址转换表建立绑定,会话结束时取消绑定;端口地址转换技术只能用于IP分组净荷是运输层报文的情况。二、动态PAT和静态PAT允许Internet中的终端发起访问内部网络中的服务器的过程,需要静态配置服务器本地地址与局域网内唯一端口号之间的映射三、动态NAT和静态NAT动态地址转换以会话为单位,会话开始时在全球IP地址池中分配一个未使用的IP地址,并在地址转换表中将全球IP地址和本地地址之间的绑定与会话关联在一起,会话结束时取消绑定和关联;IP分组进入Internet时,用全球IP地址取代本地地址。IP分组进入内部网络时,用本地地址取代全球IP地址;动态NAT不需改动源端口号,因此,原则可用于IP分组净荷不是运输层报文的情况。三、动态NAT和静态NAT端口地址转换和动态NAT在建立本地地址和全球IP地址之间绑定前,内部网络终端对外部网络是透明的。而且,建立本地地址和全球IP地址之间绑定的操作由内部网络终端发起建立和外部网络终端之间会话的过程实现,因此,只允许内部网络终端发起建立和外部网络终端之间的会话,这样,增强了内部网络的安全性,但不允许外部网络终端发起和内部网络终端之间的会话;静态NAT将建立本地地址和全球IP地址的固定关联,这样,允许外部网络终端随时通过该全球IP地址访问和该全球IP地址建立固定关系的本地地址所标识的内部网络终端。四、NAT的弱安全性除了静态NAT和静态PAT外,在内部网络终端发起某个会话前,外部网络终端是无法访问到内部网络终端的,因此,也无法发起对内部网络终端的攻击,这是NAT被作为网络安全机制的主要原因。9.5VRRP本讲主要内容容错网络结构;VRRP工作原理;VRRP应用实例。一、容错网络结构每一个以太网内部通过链路冗余和生成树协议保证在发生单条链路故障的情况下仍然保持连接在同一以太网上的终端之间的连通性。同时,路由器R1和R2分别有接口连接到两个以太网,保证在其中一个路由器发生故障的情况下仍然保持连接在不同以太网上的终端之间的连通性。二、VRRP工作原理多个有接口连接在同一个网络上的VRRP路由器构成一个虚拟路由器,这些VRRP路由器中只有一个VRRP路由器是主路由器,其他路由器为备份路由器,每一个虚拟路由器分配唯一的8位二进制数的虚拟路由器标识符,对虚拟路由器配置多虚拟IP地址,虚拟IP地址与MAC地址00-00-5E-00-01-{VRID}绑定。二、VRRP工作原理分别在路由器R1和R2创建VRID为2的虚拟路由器分别为路由器R1和R2的接口1分配IP地址为路由器R1和R2的接口1分配优先级为VRID为2的虚拟路由器分配虚拟IP地址该IP地址成为连接在网络上的终端的默认网关地址虚拟路由器根据VRID=2生成虚拟MAC地址00-00-5E-00-01-02
二、VRRP工作原理二、VRRP工作原理每一个VRRP路由器启动后,处于初始化状态,如果该VRRP路由器是IP地址拥有者,立即成为主路由器,发送图VRRP报文,然后,周期性地发送VRRP报文
主路由器接收到VRRP报文,如果发送VRRP报文的路由器的优先级更高,主路由器立即转换为备份路由器,停止发送VRRP报文备份路由器接收到VRRP报文,如果备份路由器的优先级更高,且备份路由器允许抢占方式,转换为主路由器,发送VRRP报文
二、VRRP工作原理主路由器功能必须对请求解析虚拟IP地址的ARP请求报文做出响应;必须对封装在以虚拟MAC地址为目的MAC地址的MAC帧中的IP分组进行转发操作;在成为主路由器时,立即发送将所有虚拟IP地址绑定到虚拟MAC地址的ARP报文,使得网络内的所有终端将默认网关地址与虚拟MAC地址绑定在一起。备份路由器功能不对请求解析虚拟IP地址的ARP请求报文做出响应;丢弃接收到的以虚拟MAC地址为目的地址的MAC帧;丢弃接收到的以虚拟IP地址为目的地址的IP分组。二、VRRP工作原理如果终端在ARP缓存中找不到与默认网关地址绑定的MAC地址,会发送一个请求解析该默认网关地址的ARP请求报文,该ARP请求报文在终端所连接的网络中广播,连接在该网络上的所有VRRP路由器都接收到该ARP请求报文,但只有主路由器对该ARP请求报文做出响应,并在ARP响应报文中将虚拟MAC地址与默认网关地址绑定在一起。
二、VRRP工作原理当路由器R2成为主路由器时,立即发送一个VRRP报文,该VRRP报文最终被封装成以虚拟MAC地址00-00-5E-00-01-02为源MAC地址,以组地址01-00-5E-00-00-12为目的MAC地址的MAC帧,该MAC帧在以太网中广播,以太网中所有交换机都接收到该MAC帧,通过地址学习,在转发表中建立新的转发项。二、VRRP工作原理创建两个VRID分别为2和3的虚拟路由器,同时将路由器R1和R2连接以太网的接口分配给两个虚拟路由器,分别为VRID为2和3的虚拟路由器分配不同的虚拟IP地址。将一半连接在网络的终端的默认网关地址配置成VRID为2的虚拟路由器对应的虚拟IP地址,将另一半连接在网络的终端的默认网关地址配置成VRID为3的虚拟路由器对应的虚拟IP地址。三、VRRP应用实例网络结构与基本配置完成路由器配置,创建两个虚拟路由器,并分配虚拟IP地址生成路由器和转发项为实现负载均衡,指定路由器R1为VRID为2的虚拟路由器的主路由器,路由器R2为VRID为3的虚拟路由器的主路由器IP分组传输过程终端A向终端D发送IP分组时,终端A先将IP分组转发给默认网关——路由器R1,终端D向终端A发送IP分组时,终端D先将IP分组转发给默认网关——路由器R2三、VRRP应用实例网络安全第十章第10章虚拟专用网络本章主要内容VPN概述;第三层隧道和IPSec;第二层隧道和IPSec;SSLVPN。10.1VPN概述本讲主要内容企业网和远程接入;VPN定义和需要解决的问题;VPN分类。一、企业网和远程接入使用本地地址;专用点对点链路互连;数据在内部网络内传输;分组交换结点完全属于内部网络;网络资源由单一单位管理。专用网络结构缺点:互连子网的专用点对点物理链路的低效率、高费用和不方便。一、企业网和远程接入可以随时随地连接到PSTN;可以按需建立与路由器R之间的语音信道。实现远程接入的网络结构缺点:需要支付昂贵的长途费用;语音信道利用率不高;语音信道的数据传输速率受到严格限制。二、VPN定义和需要解决的问题
用互联网实现分布在不同地区的多个局域网之间的互连二、VPN定义和需要解决的问题用互联网实现远程终端与路由器R之间的互连二、VPN定义和需要解决的问题互联网实现互连的网络结构特点:接入方便;费用低廉;传输速率不是固定的;通过互联网完成数据传输过程;私有IP地址和全球IP地址。二、VPN定义和需要解决的问题互联网实现互连的网络结构需要解决的问题:私有IP地址以私有IP地址为源和目的IP地址的IP分组经过互联网传输的问题。保密性和完整性保证经过互联网传输的信息的保密性和完整性。双向身份鉴别必须完成两端之间的双向身份鉴别过程。服务质量需要互联网为企业局域网之间传输的数据提供服务质量保证。二、VPN定义和需要解决的问题
虚拟专用网络(VPN)是一种通过Internet实现企业局域网之间互连和远程终端与内部网络之间互连,但又使其具有专用网络所具有的安全性的技术。二、VPN定义和需要解决的问题
虚拟专用网络(VPN)是一种通过Internet实现企业局域网之间互连和远程终端与内部网络之间互连,但又使其具有专用网络所具有的安全性的技术。
隧道是基于互联网建立的、具有语音信道和SDH点对点物理链路传输特性的传输通路,以私有IP地址为源和目的IP地址的IP分组能够从隧道一端传输到隧道另一端。隧道使得互联网对于企业局域网、远程终端与内部网络是透明的。二、VPN定义和需要解决的问题用IP隧道互连子网的VPN结构需要经过隧道传输的PDU可以是以私有IP地址为源和目的IP地址的IP分组,也可以是链路层帧,如点对点协议(PPP)帧。二、VPN定义和需要解决的问题隧道实现远程终端与内部网络之间互连双向身份鉴别可以完成隧道两端之间双向身份鉴别过程,以此保证隧道两端或是将企业局域网接入互联网的边界路由器,或是远程终端和将内部网络接入互联网的边界路由器。保密性和完整性通过加密和报文摘要算法保证经过隧道传输的信息的保密性和完整性。二、VPN定义和需要解决的问题隧道用于实现企业局域网之间以私有IP地址为源和目的IP地址的IP分组的传输过程。通过安全关联,一是可以完成隧道两端之间的双向身份鉴别过程,二是可以实现经过安全关联传输的以隧道两端的全球IP地址为源和目的IP地址的IP分组的保密性和完整性。三、VPN分类第三层隧道和IPSec隧道用于实现PPP帧传输过程。通过安全关联,一是可以完成隧道两端之间的双向身份鉴别过程,二是可以实现经过安全关联传输的以隧道两端的全球IP地址为源和目的IP地址的IP分组的保密性和完整性。三、VPN分类第二层隧道和IPSecSSLVPN也是一种实现远程终端访问内部网络资源的技术,SSLVPN的核心设备是SSLVPN网关,SSLVPN网关一端连接互联网,另一端连接内部网络。三、VPN分类SSLVPN远程终端通过HTTPS访问SSLVPN网关。以此实现远程终端与SSLVPN网关之间的双向身份鉴别,保证远程终端与SSLVPN网关之间传输的数据的保密性和完整性。SSLVPN网关作为中继设备,可以将远程终端访问内部网络资源的请求消息转发给内部网络中的服务器,也将内部网络服务器发送的响应消息,转发给远程终端。三、VPN分类SSLVPN10.2第三层隧道和IPSec本讲主要内容VPN结构;内部网络之间IP分组传输过程;IPSec和安全传输过程。一、VPN结构企业有三个分布在不同地方的内部网络,每一个内部网络通过边界路由器连接到Internet。一、VPN结构一、VPN结构边界路由器之间建立第三层隧道,隧道两端分别是边界路由器连接Internet的接口,因此,隧道可以用边界路由器连接Internet的接口的IP地址标识。边界路由器用于实现内部网络之间互连时,第三层隧道等同于实现边界路由器互连的点对点链路,因此,第三层隧道两端还需分配网络地址相同的私有IP地址。二、内部网络之间IP分组传输过程终端A向服务器B传输的数据封装成以终端A的私有IP地址为源IP地址、以服务器B的私有IP地址为目的IP地址的IP分组。经过隧道传输时,该IP分组封装成GRE格式,GRE格式作为净荷封装成以边界路由器R1连接Internet的接口的全球IP地址为源IP地址、以边界路由器R2连接Internet的接口的全球IP地址为目的IP地址的IP分组。二、内部网络之间IP分组传输过程终端A至服务器B的IP分组传输路径由三段路径组成,分别是终端A→边界路由器R1,边界路由器R1→边界路由器R2和边界路由器R2→服务器B。其中终端A→边界路由器R1和边界路由器R2→服务器B这两段路径是内部网络中的传输路径,可以直接传输以终端A的私有IP地址为源IP地址、以服务器B的私有IP地址为目的IP地址的IP分组。
边界路由器R1→边界路由器R2这一段传输路径是Internet中的传输路径,IP分组必须封装成以边界路由器R1连接Internet的接口的全球IP地址为源IP地址、以边界路由器R2连接Internet的接口的全球IP地址为目的IP地址的隧道报文。三、IPSec和安全传输过程建立安全关联分为两个阶段,一是建立安全传输通道,建立安全传输通道时需要完成双向身份鉴别过程,协商安全传输信息时采用的加密算法和报文摘要算法,以及密钥生成机制。二是建立安全关联,建立安全关联时需要约定安全协议(ESP或AH)、加密算法和报文摘要算法。最后通过定义IP分组类型,确定经过安全关联传输的IP分组。三、IPSec和安全传输过程(1)安全传输通道相关的信息身份鉴别机制:证书+私钥;加密算法:3DES;报文摘要算法:MD5;密钥分发协议:Diffie-Hellman,选择组号为2的参数。(2)安全关联相关的信息安全协议:ESP;加密算法:AES;MAC算法:HMAC-MD5-96。三、IPSec和安全传输过程(3)IP分组分类标准对于边界路由器R1:源IP地址:;目的IP地址:;协议:GRE。三、IPSec和安全传输过程边界路由器R1和边界路由器R2需要拥有用于证明自己的标识符与公钥之间绑定关系的证书,且证书能够被对方验证。三、IPSec和安全传输过程第一次交互过程双方约定安全传输通道使用的加密算法3DES和报文摘要算法MD5,同时完成用于生成密钥种子KS的随机数YA和YB的交换过程。第二次交互过程双方约定安全关联使用的安全协议ESP,ESP使用的加密算法AES和MAC算法HMAC-MD5-96。同时通过证书和数字签名完成双方身份鉴别过程。第二次交互过程双方传输的信息是用3DES加密算法和通过密钥种子KS推导出的密钥K加密后的密文。三、IPSec和安全传输过程成功建立安全关联后,边界路由器R1将IP分组分类标准与该安全关联绑定,所有符合IP分组分类标准的IP分组通过该安全关联进行传输。三、IPSec和安全传输过程建立R1至R2的安全关联后,R1传输给R2的数据进行安全处理;由于R1至R2的安全关联采用隧道模式,隧道报文作为ESP净荷;根据ESP操作过程,先对ESP净荷和尾部进行加密,然后对ESP首部和成为密文的ESP净荷和尾部计算消息鉴别码;整个ESP报文作为隧道格式的净荷,外层IP首部中的源和目的IP地址是隧道两端的IP地址。10.3第二层隧道和IPSec本讲主要内容远程接入过程;PPP帧封装过程;L2TP;VPN接入控制过程;IPSec和安全传输过程;CiscoEasyVPN。一、远程接入过程建立远程终端与接入控制设备之间的点对点语音信道;建立基于点对点语音信道的PPP链路;接入控制设备完成对远程终端的身份鉴别过程;接入控制设备为远程终端分配私有IP地址,并创建一项将该私有IP地址与远程终端和接入控制设备之间点对点语音信道绑定在一起的动态路由项。一、远程接入过程建立远程终端与接入控制设备之间可以传输PPP帧的第二层隧道;建立基于第二层隧道的PPP链路;接入控制设备完成对远程终端的身份鉴别过程;接入控制设备为远程终端分配私有IP地址,并创建一项将该私有IP地址与远程终端和接入控制设备之间第二层隧道绑定在一起的动态路由项。一、远程接入过程传统拨号接入过程需要通过呼叫连接建立过程建立远程终端与接入控制设备之间的点对点语音信道,远程终端与接入控制设备之间通过点对点语音信道完成PPP帧传输过程。远程终端与接入控制设备独占点对点语音信道。第二层隧道接入过程需要在远程终端与接入控制设备之间建立基于Internet的用于传输PPP帧的第二层隧道。远程终端与接入控制设备之间通过第二层隧道完成PPP帧传输过程。二、PPP帧封装过程PPP帧通过第二层隧道传输前,必须封装成以第二层隧道两端的全球IP地址为源和目的IP地址的IP分组。二、PPP帧封装过程二、PPP帧封装过程标志:8位,目前只定义1位标志位T,当该位标志位置1时,表明该第二层隧道格式是控制消息,当该位标志位置0时。表明该第二层隧道格式是数据消息。封装PPP帧的第二层隧道格式是数据消息,因此,T标志位置0。会话标识符:32位,唯一标识第二层隧道。会话标识符具有本地意义,接收端通过第二层隧道格式中的会话标识符确定传输数据的第二层隧道。Cookie:32位或64位,是会话标识符的补充,也用于标识传输数据的第二层隧道。Cookie有着比会话标识符更强的随机性,因此,除非攻击者能够截获经过第二层隧道传输的数据,否则,很难伪造用于在特定第二层隧道中传输的第二层隧道格式。Cookie同样具有本地意义,接收端通过第二层隧道格式中的Cookie确定传输数据的第二层隧道。三、L2TP终端发起建立第二层隧道方式前提是远程终端已经连接到Internet上,且已经分配全球IP地址。三、L2TPISP接入控制设备发起建立第二层隧道方式终端通过接入网络与ISP接入控制设备相连,接入网络可以是PSTN、非对称数字用户线路(ADSL)和以太网等。ISP接入控制设备通过Internet与接入控制设备相连,ISP接入控制设备和接入控制设备连接Internet的接口分配全球IP地址。三、L2TP终端与接入控制设备之间的虚拟点对点链路由两段传输通路组成,一段是接入网络中终端与ISP接入控制设备之间的传输通路,另一段是ISP接入控制设备与接入控制设备之间的第二层隧道。由ISP接入控制设备完成这两段传输通路之间的交接。将ISP接入控制设备称为L2TP接入集中器(LAC)。内部网络连接Internet的接入控制设备称为L2TP网络服务器(LNS)。三、L2TP三、L2TP
T、L和S标志位必须置1,T标志位置1表明是控制消息,L标志位置1表明长度字段有效,S标志位置1表明发送和接收序号字段(NS和NR)有效。版本字段给出L2TP的版本号,这里是3,表明是L2TPv3。长度字段给出从T标志位起到控制消息结束所包含的字节数。控制连接标识符用于接收端确定传输控制消息的控制连接,它具有本地意义。发送序号(NS)和接收序号(NR)的含义和TCP首部中的序号和确认序号相同,用于确认应答和重传机制。属性值对(AVP)用于传输建立控制连接或第二层隧道所需要的参数。建立控制连接的目的一是可靠传输建立第2层隧道所需要的控制消息,二是协商双方支持的虚拟线路类型,三是认证双方身份,认证双方身份的机制是双方配置共享密钥,用共享密钥计算消息认证码(HAMC),即报文摘要;可靠传输采用确认应答和重传机制,发送序号(NS)和接收序号(NR)用于签别重复接收的控制消息和对正确接收的控制消息进行确认应答;连接标识符只有本地意义,通过控制连接传输的控制消息必须携带对应的连接标识符。三、L2TP建立第2层隧道过程就是双方协商虚拟线路类型和会话标识符(如果需要,包含Cookie)的过程;传输控制消息过程中可以通过消息认证码认证发送者身份,对控制消息进行完整性检测。三、L2TP三、L2TP三、L2TPT标志位为0,表示是L2TPv3数据消息;版本字段为3,表示是L2TPv3;会话标识符是创建第二层隧道时数据接收端分配的本地会话标识符;如果创建第二层隧道时,第二层隧道两端约定cookie,紧随会话标识符的是cookie。三、L2TPPPP帧封装过程三、L2TPPPP帧中的协议、数据和CRC字段值成为L2TPv3数据消息的净荷;L2TPv3数据消息封装成目的端口号为1701的UDP报文;UDP报文封装成以远程终端的全球IP地址为源IP地址、以路由器R连接Internet接口的全球IP地址为目的IP地址的IP分组。四、VPN接入控制过程路由器R为了实现远程终端VPN接入过程,需要在注册用户库中配置注册用户名、口令和鉴别机制;为了给远程终端分配用于访问内部网络资源的本地IP地址,需要在路由器R中定义本地IP地址池。四、VPN接入控制过程
远程终端启动VPN接入过程前,需要创建VPN连接,创建VPN连接过程中输入LNS(路由器R)的IP地址。四、VPN接入控制过程
创建VPN连接后,可以通过启动VPN连接开始远程终端接入内部网络过程,用户名和密码必须是LNS(路由器R)注册用户库包含的有效用户名和密码,如用户A和PASSA。四、VPN接入控制过程建立远程终端与路由器R之间的第二层隧道;远程终端与路由器R之间建立基于第二层隧道的PPP链路;路由器R完成对远程终端用户的身份鉴别过程;路由器R在本地IP地址池中选择一个未使用的本地IP地址,如,将其分配给远程终端,并在路由表中创建一项将该本地IP地址和远程终端与路由器R之间的第二层隧道绑定在一起的路由项。四、VPN接入控制过程四、VPN接入控制过程远程终端构建以远程终端本地IP地址为源IP地址、以内部网络Web服务器本地IP地址为目的IP地址的IP分组;该IP分组封装成PPP帧;PPP帧被封装成L2TPv3数据消息;L2TPv3数据消息封装成目的端口号为1701的UDP报文;UDP报文封装成以远程终端全球IP地址为源IP地址、以路由器R连接Internet的接口的全球IP地址为目的IP地址的IP分组。四、VPN接入控制过程
物理层和链路层由远程终端连接的网络决定。L2TPv3、UDP和外层IP实现建立第二层隧道,将PPP帧封装成适合经过第二层隧道传输的外层IP分组的功能。PPP实现远程接入控制和将内层IP分组封装成PPP帧的功能。远程终端的内层IP实现构建用于访问内部网络的内层IP分组,确定远程终端与路由器R之间的第二层隧道为输出链路的功能。五、IPSec和安全传输过程第二层隧道两端之间实现安全传输的前提是,建立两端之间双向安全关联。如果采用IKE动态建立安全关联的方法,第二层隧道两端需要配置与建立安全传输通道和安全关联相关的信息,这些信息包括安全传输通道采用的加密算法、报文摘要算法和密钥生成机制等,安全关联使用的安全协议(ESP或AH)、加密算法和MAC算法等。如果采用人工配置安全关联的方法,需要针对每一个安全关联,人工配置安全协议(ESP或AH)、SPI、加密算法、MAC算法、加密密钥、MAC密钥等。五、IPSec和安全传输过程
封装成ESP报文后,IP首部中的协议字段值改为50,表明IP分组净荷是ESP报文,ESP首部中的下一个首部字段值为17,表明ESP报文净荷是UDP报文。SPI为1234。六、CiscoEasyVPN
CiscoEasyVPN只需要在内部网络LNS上配置与建立安全关联相关的参数。当远程用户启动接入内部网络过程,且内部网络LNS确定该远程用户是注册用户后,内部网络LNS一方面完成该远程终端的接入控制过程,另一方面向该远程终端推送与建立安全关联相关的参数。该远程终端接收到内部网络LNS推送的与建立安全关联相关的参数后,完成远程终端与内部网络LNS之间的双向安全关联建立过程。六、CiscoEasyVPN
远程终端与内部网络连接Internet的路由器之间不是通过第二层隧道协议建立第二层隧道,而是建立第三层隧道。远程终端与内部网络LNS之间的双向安全关联采用隧道模式。六、CiscoEasyVPN六、CiscoEasyVPN第一阶段是建立安全传输通道,即IKE安全关联。该阶段的任务是双方协商安全传输通道使用的加密算法、报文摘要算法,完成双向身份鉴别过程,完成Diffie-Hellman参数交换过程。第二阶段的任务是由路由器R完成对远程用户的身份鉴别过程,并向远程终端推送网络信息,同时,在路由表中创建用于指明通往远程终端的传输路径的路由项。第三阶段的任务是由路由器R向远程终端推送与安全关联相关的参数,建立路由器R与远程终端之间的安全关联。六、CiscoEasyVPN六、CiscoEasyVPN远程终端发送给内部网络Web服务器的数据,封装成以远程终端内部网络本地IP地址为源IP地址、内部网络Web服务器本地IP地址为目的IP地址的内层IP分组。内层IP分组远程终端至路由器R的传输过程中,封装成ESP报文,ESP报文首部中下一个首部字段值为4,表明ESP报文净荷为内层IP分组。完成加密和消息鉴别码运算过程后的ESP报文被封装成UDP报文,用端口号4500表明UDP报文净荷是ESP报文。UDP报文封装成以远程终端全球IP地址为源IP地址、以路由器R连接Internet接口的全球IP地址为目的IP地址的外层IP分组。10.4SSLVPN
本讲主要内容第二层隧道和IPSec的缺陷;SSLVPN实现原理。一、第二层隧道和IPSec的缺陷VPN对远程终端的访问权限没有限制一、第二层隧道和IPSec的缺陷家庭局域网中的终端无法访问其他内部网络一、第二层隧道和IPSec的缺陷无论是IPSec+第二层隧道,还是CiscoEasyVPN,远程终端都要安装专用客户端。无论是IPSec+第二层隧道,还是CiscoEasyVPN,内部网络对于远程终端都不是透明的。无法实现基于用户授权。二、SSLVPN实现原理SSLVPN结构的核心设备是SSLVPN网关,它一端连接Internet,分配全球IP地址,另一端连接内部网络,分配内部网络本地IP地址。与其他实现内部网络和Internet互联的路由器不同,SSLVPN网关对于远程终端,等同于连接在Internet上的Web服务器,远程终端可以用访问其他连接在Internet上的Web服务器一样的方式登录SSLVPN网关。为了实现数据远程终端与SSLVPN之间的安全传输,远程终端和SSLVPN网关之间采用应用层安全协议HTTPS。二、SSLVPN实现原理SSLVPN网关通过连接内部网络的接口建立与内部网络各个服务器之间的传输通路,通过相应的应用层协议完成访问内部网络中各个服务器的过程。二、SSLVPN实现原理二、SSLVPN实现原理建立远程终端与SSLVPN网关之间的TCP连接;建立远程终端与SSLVPN网关之间的SSL会话;远程终端登录SSLVPN网关;远程终端向SSLVPN网关发送FTP服务器访问请求;SSLVPN网关完成FTP服务器访问过程SSLVPN网关向远程终端发送FTP服务器访问响应。网络安全第十一章第11章防火墙
本章主要内容防火墙概述;分组过滤器;电路层代理;应用层网关;三种防火墙的特点。11.1防火墙概述
本讲主要内容引出防火墙的原因;防火墙定义和工作机制;防火墙分类;防火墙功能;防火墙的局限性。一、引出防火墙的原因安全的网络系统既要能够保障正常的数据交换过程,又要能够阻止用于实施攻击的数据交换过程。防火墙一是能够检测出用于实施攻击的信息流,并阻断这样的信息流。二是能够允许正常信息流通过。二、防火墙定义和工作机制网络中的防火墙是一种位于网络之间,或者用户终端与网络之间,对网络之间,或者网络与用户终端之间传输的信息流实施控制的设备。二、防火墙定义和工作机制防火墙的作用是控制网络1与网络2之间传输的信息流,所谓控制是指允许网络1与网络2之间传输某种类型的信息流,阻断另一种类型的信息流网络1与网络2之间的传输过程。允许和阻断操作的依据是为防火墙配置的安全策略。三、防火墙分类防火墙分类1.个人防火墙个人防火墙只保护单台计算机,用于对进出计算机的信息流实施控制,因此,个人防火墙通常是分组过滤器;分组过滤器分为有状态分组过滤器和无状态分组过滤器两种类型,无状态分组过滤器只根据单个IP分组携带的信息确定是否过滤掉该IP分组。而有状态分组过滤器不仅根据IP分组携带的信息,而且还根据IP分组所属的会话的状态确定是否过滤掉该IP分组。三、防火墙分类2.网络防火墙(1)分组过滤器网络防火墙中的分组过滤器同样分为有状态分组过滤器和无状态分组过滤器两种类型。网络防火墙中的分组过滤器能够根据用户制定的安全策略对内网和外网间传输的信息流实施控制,它对信息流的发送端和接收端是透明的,因此,分组过滤器的存在不需要改变终端访问网络的方式。三、防火墙分类2.网络防火墙(2)电路层代理终端先和电路层代理建立TCP连接,电路层代理在完成对终端用户的身份鉴别后,和服务器建立TCP连接,并将这两个TCP连接绑定在一起。
三、防火墙分类先认证用户身份,确定是授权用户发起的TCP连接时,再与服务器建立TCP连接。2.网络防火墙(3)应用层网关对相互交换的FTP消息,必须根据FTP规范检测其合理性,包括请求和响应消息中的各个字段值是否正确?请求消息和响应消息是否匹配?文件内容是否包含禁止传播的非法内容或病毒等。应用层网关必须支持FTP,才能中继FTP消息,因此,应用层网关是应用层相关的。
三、防火墙分类四、防火墙功能服务控制不同网络间只允许传输与特定服务相关的信息流。方向控制不同网络间只允许传输与由特定网络中终端发起的会话相关的信息流。用户控制不同网络间只允许传输与授权用户合法访问网络资源相关的信息流。行为控制不同网络间只允许传输与行为合理的网络资源访问过程相关的信息流。五、防火墙的局限性无法防御网络内部终端发起的攻击;无法阻止病毒传播;无法防御利用防火墙安全策略允许的信息传输过程实施的攻击行为。11.2分组过滤器本讲主要内容无状态分组过滤器;有状态分组过滤器。一、无状态分组过滤器
分组过滤器,顾名思义就是从一个网络进入另一个网络的全部IP分组中筛选出符合用户指定特征的一部分IP分组,并对这一部分IP分组的网络间传输过程实施控制。无状态是指实施筛选和控制操作时,每一个IP分组都是独立的,不考虑IP分组之间的关联性。一、无状态分组过滤器
1.过滤规则规则由一组属性值和操作组成,如果某个IP分组携带的信息和构成规则的一组属性值匹配,意味着该IP分组和该规则匹配,对该IP分组实施规则指定的操作。构成规则的属性值通常由下述字段组成:源IP地址,用于匹配IP分组IP首部中的源IP地址字段值。目的IP地址,用于匹配IP分组IP首部中的目的IP地址字段值。源和目的端口号,用于匹配作为IP分组净荷的传输层报文首部中源和目的端口号字段值。协议类型,用于匹配IP分组首部中的协议字段值。一、无状态分组过滤器一个过滤器可以由多个规则构成,IP分组只有和当前规则不匹配时,才继续和后续规则进行匹配操作,如果和过滤器中的所有规则都不匹配,对IP分组进行默认操作。一旦和某个规则匹配,则对其进行规则指定的操作,不再和其他规则进行匹配操作。一、无状态分组过滤器禁止网络/24中的终端用Telnet访问网络/24中IP地址为的服务器。一、无状态分组过滤器路由器R1接口1输入方向上的分组过滤器的规则是:协议类型=TCP;源IP地址=/24;目的IP地址=/32;目的端口号=23;对和规则匹配的IP分组采取的动作是:丢弃。一、无状态分组过滤器
如果只是需要过滤掉所有与LAN1中的终端用Telnet访问LAN2中的服务器的操作相关的IP分组,允许其他IP分组继续传输,则完整的过滤器如下:
协议类型=TCP,源IP地址=/24,目的IP地址=/32,目的端口号=23;丢弃。协议类型=*,源IP地址=any,目的IP地址=any;正常转发。一、无状态分组过滤器3.两种过滤规则集设置方法(1)黑名单黑名单方法是列出所有禁止传输的IP分组类型,没有明确禁止的IP分组类型都是允许传输的。(2)白名单白名单方法与黑名单方法相反,列出所有允许传输的IP分组类型,没有明确允许传输的IP分组类型都是禁止传输的。一、无状态分组过滤器写出作用于路由器R1接口1输入方向,路由器R2接口2输入方向,实现只允许终端A访问Web服务器,终端B访问FTP服务器,禁止其他一切网络间通信过程的安全策略的过滤规则集。一、无状态分组过滤器路由器R1接口1输入方向的过滤规则集如下。①协议类型=TCP,源IP地址=/32,源端口号=*,目的IP地址=/32,目的端口号=80;正常转发。②协议类型=TCP,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 电缆防火专项施工方案
- 室内装修施工方案
- 污水处理厂设备故障应急预案演练脚本
- 暑假漏洞修补初中物理浮力特殊模型知识盲区专项复习教案
- 2026年初中道德与法治九年级上册模拟卷专项训练
- Unit 5 Revealing nature 主课文 泛读+精读 学案-2022-2023学年高中英语外研版2019选择性必修第一册
- 2026年饮料生产设备绿色创新技术应用报告
- 2026年环保型香精应用创新分析报告
- 国税管理员个人总结
- 2026年食品检测行业果蔬清洗机精度提升报告
- 创伤性脑疝查房
- 2022环氧乙烷企业安全风险隐患排查指南
- 施工电梯垂直度测量记录表
- 浙江省技师高级技师职业资格鉴定申请表(完整版)
- 高中物理《静电场》
- 宋锦织物结构的特点剖析
- 部编版四年级上册语文《习作:推荐一个好地方》教学课件
- 储能电站现场运行专用规程V1.0
- LY/T 2787-2017国家储备林改培技术规程
- GB/T 26655-2022蠕墨铸铁件
- “西学中”-方剂课件
评论
0/150
提交评论