IPsec

✍ dations ◷ 2025-06-07 18:06:42 #IPsec
互联网安全协议(英语:Internet Protocol Security,缩写:IPsec)是一个协议包,透过对IP协议的分组进行加密和认证来保护IP协议的网络传输协议族(一些相互关联的协议的集合)。IPsec主要由以下协议组成:一、认证头(AH),为IP数据报提供无连接数据完整性、消息认证(英语:Message_authentication)以及防重放攻击保护;二、封装安全载荷(ESP),提供机密性、数据源认证、无连接完整性、防重放和有限的传输流(traffic-flow)机密性;三、安全关联(SA),提供算法和数据包,提供AH、ESP操作所需的参数。IPv6是IETF为IP协议分组通信制定的新的因特网标准,IPsec在 RFC 6434 以前是其中必选的内容,但在IPv4中的使用则一直只是可选的。这样做的目的,是为了随着IPv6的进一步流行,IPsec可以得到更为广泛的使用。第一版IPsec协议在RFCs 2401-2409中定义。在2005年第二版标准文档发布,新的文档定义在 RFC 4301 和 RFC 4309 中。IPsec被设计用来提供(1)入口对入口通信安全,在此机制下,分组通信的安全性由单个节点提供给多台机器(甚至可以是整个局域网);(2)端到端分组通信安全,由作为端点的计算机完成安全操作。上述的任意一种模式都可以用来构建虚拟专用网(VPN),而这也是IPsec最主要的用途之一。应该注意的是,上述两种操作模式在安全的实现方面有着很大差别。因特网范围内端到端通信安全的发展比预料的要缓慢,其中部分原因,是因为其不够普遍或者说不被普遍信任。公钥基础设施能够得以形成(DNSSEC最初就是为此产生的),一部分是因为许多用户不能充分地认清他们的需求及可用的选项,导致其作为内含物强加到卖主的产品中(这也必将得到广泛采用);另一部分可能归因于网络响应的退化(或说预期退化),就像兜售信息的充斥而带来的带宽损失一样。IPsec协议工作在OSI模型的第三层,使其在单独使用时适于保护基于TCP或UDP的协议(如安全套接子层(SSL)就不能保护UDP层的通信流)。这就意味着,与传输层或更高层的协议相比,IPsec协议必须处理可靠性和分片的问题,这同时也增加了它的复杂性和处理开销。相对而言,SSL/TLS依靠更高层的TCP(OSI的第四层)来管理可靠性和分片。认证头(Authentication Header,AH)被用来保证被传输分组的完整性和可靠性。此外,它还保护不受重放攻击。认证头试图保护IP数据报的所有字段,那些在传输IP分组的过程中要发生变化的字段就只能被排除在外。当认证头使用非对称数字签名算法(如RSA)时,可以提供不可否认性(RFC 1826)。认证头分组图示:字段含义:封装安全载荷(Encapsulating Security Payload,ESP)协议对分组提供了源可靠性、完整性和保密性的支持。与AH头不同的是,IP分组头部不被包括在内。ESP分组图示:字段含义:FreeS/WAN项目已经开发了一个开源的GNU/Linux操作系统下的IPsec实现。Free S/WAN项目的开发在2004年时被中止。Openswan、strongSwan和libreswan是Free S/WAN延续。至今已有许多IPsec协议和ISAKMP/IKE协议的实现。它们包括:

相关

  • 病毒性肺炎由病毒感染所引起肺炎的即病毒性肺炎。病毒是肺炎两种主要病因之一,另一种为细菌性肺炎;而少见的引起肺炎的病因为真菌(fungi)和寄生生物(parasites)。病毒性肺炎的症状包括:发烧、
  • 叶是高等植物的营养器官,侧边发育自植物的茎的叶原基。叶内含有叶绿体,是植物进行光合作用的主要场所。同时,植物的蒸散作用是通过叶的气孔实现的。叶只出现在真正的茎上,即只有
  • 植物学名命名法学名(scientific name),按字面即为科学名,也就是在科学,特别是生物学上使用的名称。此为一正式、广为人所接受的植物(生物)名称,此名称受到国际植物命名法规(ICBN)之规范。生物物种依
  • 盾形动物门盾形动物门(学名:Proarticulata),又名盾状动物门,是一个已经完全灭绝的动物门,由Mikhail Fedonkin(英语:Mikhail Fedonkin)在1985年所建立。它们是一类非常早期的两侧对称动物。其化
  • 圣迭戈教士圣迭戈教士(英语:San Diego Padres)是一支在美国加利福尼亚州圣迭戈的美国职棒大联盟球队,隶属国家联盟西区。教士战绩一直很不理想,虽然1984年在国联冠军赛以3胜2败逆转淘汰芝加
  • 乔治·斯蒂格勒知识产权市场化自由放任小政府主义负所得税公开市场操作私有财产私有化经济主题乔治·约瑟夫·斯蒂格勒(英语:George Joseph Stigler,1911年1月17日-1991年12月1日),生于美国华盛
  • 基因敲除小鼠基因剔除小鼠是一种遗传工程技术下利用基因剔除技术所做出的一或多个基因变异的小鼠。广义来说,当小鼠体内的特定基因被剔除称之。此技术为用来观察并研究活体内基因表现的工
  • 照相机广义上,照相机是任何可以捕捉和记录影像的设备。最常见的照相机拍摄可见光的影像,但并不是所有照相机都需要可见光(如红外线热像仪),有的甚至不需要一个传统意义上的光源(如扫描隧
  • Johnson-Corey-Chaykovsky反应Johnson–Corey–Chaykovsky反应(Johnson–Corey–Chaykovsky reaction),有时简称为Corey–Chaykovsky反应或缩写成CCR,是一个用来合成如环氧化合物、氮杂环丙烷和环丙烷这类含
  • 绳文人绳文人(日语:縄文人/じょうもんじん Jōmon-jin)是日本列岛在绳文时代的原住民团体,他们与之后的弥生人在人类学上有着显著区别。绳文是指利用绳缠绕棒子在黏土容器及塑像上所加