IPSec基本概念
来源:浮华 时间:2022-04-07 09:15:20阅读:171

1.数据流(Data Flow)
由源地址/掩码、目的地址/掩码、IP包装上层协议的协议号、源端口号、目的端口号等。通常,数据流使用访问控制列表(access-list)来定义,经访问控制列表匹配的所有报文在逻辑上作为一个数据流。一个数据流可以是两台主机之间单一的TCP连接也可以是两个子网之间的所有数据流。IPSec对不同的数据流进行不同的安全保护,如使用不同的安全协议、算法或密钥进行不同的数据流。
2.安全联盟(Security Association 简称SA)
IPSec通过安全联盟为数据流提供安全服务SA要实现,它包括协议、算法、密钥等内容,具体确定了如何正确IP处理报文SA就是两个IPSec输入安全联盟和输出安全联盟分别处理系统之间的单向逻辑连接。安全联盟由三元组(安全参数索引)组成(SPI)、IP目的地址,安全协议号(AH或ESP))唯一的标志。安全联盟可以通过手动配置和自动协商建立。手动建立安全联盟的方式是指用户在两端手动设置一些参数,并在两端参数匹配和协商后建立安全联盟。自动协商的方式IKE通信双方在没有用户干预的情况下,基于各自的安全策略库进行匹配和协商,最终建立了安全联盟。
3.索引安全参数SPI(Security Parameter Index)
每一个都是32比特值IPSec该值携带在报文中。SPI、IP目的地址和安全协议号共同组成三元组,以识别特定的安全联盟。手动配置安全联盟时,需要手动指定SPI为了保证安全联盟的独特性,必须使用不同的SPI配置安全联盟;使用IKE协商产生安全联盟时,SPI随机生成。
4.安全联盟的生存时间(Life Time)
有时间更新安全联盟“限制时间”(即每隔长时间更新)和“限制流量”(即每传输一定字节数量的信息进行更新)。
5.安全策略(Crypto Map)
用户手动配置,规定采取什么样的数据流安全措施。数据流的定义是通过在访问控制列表中配置多个规则来确定需要保护的数据流。安全策略是由“名字”和“顺序号”共同唯一确定。
6.转换方式(Transform Mode)
包括安全协议、安全协议使用算法、安全协议对报纸的包装形式,规定了普通的IP报文转换成IPSec报纸的方式。在安全策略中,协议和算法是通过引用一种转换来规定的。
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:shawn.lee@vecloud.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。
本站原创内容未经允许不得转载,或转载时需注明出处:https://news.kd010.com/yzx/8649.html
TAG标签:


