ipsecvpn两个阶段的协商过程

ipsecvpn两个阶段的协商过程

ID:12898658

大小:33.00 KB

页数:6页

时间:2018-07-19

ipsecvpn两个阶段的协商过程_第1页
ipsecvpn两个阶段的协商过程_第2页
ipsecvpn两个阶段的协商过程_第3页
ipsecvpn两个阶段的协商过程_第4页
ipsecvpn两个阶段的协商过程_第5页
资源描述:

《ipsecvpn两个阶段的协商过程》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、anti-security潘宏成的技术博客!有些东西,要记录下来才能回忆! 主页博客相册

2、个人档案

3、好友 查看文章 IPsecVPN两个阶段的协商过程2009-04-2921:44第一阶段有主模式和积极模式2种注意!!!只有remotevpn和Easyvpn是积极模式的,其他都是用主模式来协商的让IKE对等体彼此验证对方并确定会话密钥,这个阶段永DH进行密钥交换,创建完IKESA后,所有后续的协商都将通过加密合完整性检查来保护phase1帮助在对等体之间创建了一条安全通道,使后面的phase2过程协商受到安全保护第二阶段快速模式协商IPSECSA使用的安全参数,创建IPSECSA,使用AH

4、或ESP来加密IP数据流总结第一阶段作用-----对等体之间彼此验证对方,并协商出IKESA,保护第二阶段中IPSECSA协商过程第二阶段作用-----协商IPSEC单向SA,为保护IPS数据流而创建主模式协商IKEphase1在IPSEC对等体间交换6条消息,这些消息的具体格式取决于使用的对等体认证方法一,使用预共享密钥进行验证的主模式(6条)协商过程使用ISAKMP消息格式来传递(UDP500)第一阶段准备工作在前2条消息发送以前,发送者和接受者必须先计算出各自的cookie(可以防重放和DOS攻击),这些cookie用于标识每个单独的协商交换消息cookie---RFC建议将源目IP

5、,源目端口,本地生成的随机数,日期和时间进行散列操作.cookie成为留在IKE协商中交换信息的唯一标识,实际上cookie是用来防止DOS攻击的,它把和其他设备建立IPSEC所需要的连接信息不是以缓存的形式保存在路由器里,而是把这些信息HASH成个cookie值1&2消息消息1---发送方向对等体发送一条包含一组或多组策略提议,在策略提议中包括5元组(加密算法,散列算法,DH,认证方法,IKESA寿命)消息2---接受方查看IKE策略消息,并尝试在本地寻找与之匹配的策略,找到后,则有一条消息去回应注意!!!发起者会将它的所有策略发送给接受者,接受者则在自己的策略中寻找与之匹配的策略(对比

6、顺序从优先级号小的到大的)(默认策略实际就是个模版没作用,如果认证只配置预共享的话,其他参数就会copy默认策略里的)在1&2消息中报错可能出现的原因1,peer路由不通2,cryptoiskmpkey没有设置3,一阶段的策略不匹配3&4消息这2条消息,用于交换DH的公开信息和随机数两个对等体根据DH的公开信息都算出了双方相等的密植后,两个nonce连通预共享密钥生成第一个skeyID随后便根据SKEY__ID来推算出其他几个skeyIDskeyID_d---用来协商出后续IPSECSA加密使用的密钥的skeyID_a---为后续的IKE消息协商以及IPSECSA协商进行完整性检查(HMA

7、C中的密钥)skeyID_e---为后续的IKE消息协商以及IPSECSA协商进行加密5&6消息这2条消息用于双方彼此验证,这个过程是受skeyID_e加密保护的为了正确生成密钥,每一个对等体必须找到与对方相对应的预共享密钥,当有许多对等体连接时,每一对对等体两端都需要配置预共享密钥,每一对等体都必须使用ISAKMP分组的源IP来查找与其对等体对应的预共享密钥(此时由于ID还没到,彼此先用HASH来彼此验证对方)HASH认证成分---SKEYID_a,cookieA,cookieB,preshare_key,SApaload,转换集,策略在5&6消息中报错可能出现的原因1,cryptois

8、kmpkey设置错了消息6--接受者处理过程1,用skeyID_e对消息进行加密  2,用ID(源IP)查找出与共享密钥3,skeyID_a和preshare-key等一堆东西一起来计算HASH4,和收到的HASH做比较第二阶段(3条)phase2的目标是协商IPSECSA,而且只有一种模式,快速模式,快速模式的协商是受IKESA保护的1&2消息消息1---发送方发送一条报文,其中包含HASH,IPSEC策略提议,NONCE和可选的DH,身份IDHASH:是用于给接受方作完整性检查的,用于再次认证对等体(必须)HASH的成分和5-6阶段一样IPSEC策略提议:其中包括了安全协议,SPI,散

9、列算法,隧道模式,IPSECSA生命周期(必须)NONCE:用于防重放攻击,还被用作密码生成的材料,仅当启用PFS时用到ID:描述IPSECSA是为哪些地址,协议和端口建立的PFS(利用DH交换,可选):用了PFS后就会在第二阶段重新DH出个数据加密KEY,这个KEY和以前IKE协商出来的KEY没有任何关系,然后由这个新KEY来加密数据,只有到这个IPSECSA的生命周期后,会再次DH出新的KEY,这样,安全性就提高了(

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。