博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
密钥管理和安全关联
阅读量:4981 次
发布时间:2019-06-12

本文共 1947 字,大约阅读时间需要 6 分钟。

IPSec使用Internet密钥交换(IKE)协议来安全地协商密钥。

安全关联常被称为SA,它是IPSec的一个基本部件。SA是SA数据库(SADB)中的一个条目,SADB包含双方协商的IKE活IPSec安全信息。

SA分两种:

IKE(ISAKMP)SA;

IPSec SA。

对等体之间的IKE SA用于控制数据流,如协商对IKE数据流进行加密以及对等体进行验证的算法。在对等体之间只有一个IKE SA,它的寿命通常比IPSec SA长,因此增加的数据流量更少。

IPSec SA用于协商对对等体之间的IP数据流进行加密的算法,对哪些数据流进行加密由策略定义决定。IPSec SA是单向的,因此至少需要两个:一个用于入站数据流,另一个用于出站数据流。在对等体之间可以有多对IPSec SA,用于描述不同的IP主机组成或IP数据流。IPSec SA的寿命通常比IKE SA短,而增加的数据流量更多。

IKE分两个阶段运行:

phase 1:让IKE对等体彼此验证对方并确定会话密钥。这个阶段使用DH交换、cookie和ID交换创建一个ISAKMP SA(IKE的安全关联,有时候也被称为IKE SA)。确定ISAKMP SA后,发起方和应答方之间所有IKE通信都将通过加密和完整性检查进行保护。IKE Phase 1旨在帮助在对等体之间建立一条安全信道,以便phase 2协商能够安全地进行。

phase 2:使用ESP或AH来保护IP数据流,以协商并确定IPSec SA。

注意:虽然我们互换地使用ISAKMP和IKE,但它们之间是有区别的。ISAKMP规定了IPSec对等体之间如何通信,对等体之间交换的消息的结构以及对等体建立连接时经过的状态变换。ISAKMP提供了验证对等体和密钥交换的方法。然而,它没有规定如何交换验证密钥,但IKE对此做了规定。

 

1                   2                   3     0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1    +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+    !                          Initiator                            !    !                            Cookie                             !    +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+    !                          Responder                            !    !                            Cookie                             !    +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+    !  Next Payload ! MjVer ! MnVer ! Exchange Type !     Flags     !    +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+    !                          Message ID                           !    +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+    !                            Length                             !    +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ ISAKMP报头。 Cookie是一个长8字节的随机值,用于标识IKE SA。Cookie是通过计算对等体身份(IP地址,端口和协议)、本地生成的秘密数字、日期和时间的散列值得到的,用作一种ISAKMP SPI.

 

转载于:https://www.cnblogs.com/Tiphannie/p/5118394.html

你可能感兴趣的文章
读写应用程序数据-CoreData
查看>>
贝多芬音乐
查看>>
SRM 20
查看>>
Java IO流
查看>>
rabbitmq 安装
查看>>
Custom partition assignment and migration kafka集群扩充迁移指定partition
查看>>
C算法--指针与数组
查看>>
SQL语句中的N'xxxx'意思-如N'string'
查看>>
Object-c Runtime 从代码到代码
查看>>
unity导出apk错误出错解决方法
查看>>
MySQL 5.7.21版本sql_mode=only_full_group_by问题
查看>>
Codeforces Round #576 (Div. 2) 题解
查看>>
对偶问题复习要点整理
查看>>
使用OFBIZ 时,使用的键入提示。
查看>>
实习记录1
查看>>
2018-2019-2 网络对抗技术 20165305 Exp 8 Web基础
查看>>
用XPath查找HTML节点或元素
查看>>
Oracle统计、分析和优化环境配置
查看>>
指向函数的指针
查看>>
Ant步步为营(1)解压本地的zip包
查看>>