当前位置:首页 > 物联网 > 网络协议
[导读]   IPsec:IP层协议安全结构   IPsec 在 IP 层提供安全服务,它使系统能按需选择安全协议,决定服务所使用的算法及放置需求服务所需密钥到相应位置。 IPsec 用来保护一条

  IPsec:IP层协议安全结构

  IPsec 在 IP 层提供安全服务,它使系统能按需选择安全协议,决定服务所使用的算法及放置需求服务所需密钥到相应位置。 IPsec 用来保护一条或多条主机与主机间、安全网关与安全网关间、安全网关与主机间的路径。

  IPsec 能提供的安全服务集包括访问控制、无连接的完整性、数据源认证、拒绝重发包(部分序列完整性形式)、保密性和有限传输流保密性。因为这些服务均在 IP 层提供,所以任何高层协议均能使用它们,例如 TCP 、 UDP 、ICMP 、 BGP 等等。

  这些目标是通过使用两大传输安全协议,头部认证(AH) 和封装安全负载 (ESP),以及密钥管理程序和协议的使用来完成的。所需的 IPsec 协议集内容及其使用的方式是由用户、应用程序、和/或站点、组织对安全和系统的需求来决定。

  当正确的实现、使用这些机制时,它们不应该对不使用这些安全机制保护传输的用户、主机和其他英特网部分产生负面的影响。这些机制也被设计成算法独立的。这种模块性允许选择不同的算法集而不影响其他部分的实现。例如:如果需要,不同的用户通讯可以采用不同的算法集。

  

  定义一个标准的默认算法集可以使得全球因英特网更容易协同工作。这些算法辅以 IPsec 传输保护和密钥管理协议的使用为系统和应用开发者部署高质量的因特网层的加密的安全技术提供了途径。

  IPSec 不是特殊的加密算法或认证算法,也没有在它的数据结构中指定一种特殊的加密算法或认证算法,它只是一个开放的结构,定义在IP数据包格式中,为各种的数据加密或认证的实现提供了数据结构,为这些算法的实现提供了统一的体系结构,因此,不同的加密算法都可以利用IPSec定义的体系结构在网络数据传输过程中实施

  Vista系统常用英文专业词语

  互联网协议安全(Internet Protocol Security),一个标准机制,用于在网络层面上为穿越IP网络的数据包提供认证,完整性,以及机密性。

  IPsec协议工作在OSI 模型的第三层,使其在单独使用时适于保护基于TCP或UDP的协议(如 安全套接子层(SSL)就不能保护UDP层的通信流)。这就意味着,与传输层或更高层的协议相比,IPsec协议必须处理可靠性和分片的问题,这同时也增加了它的复杂性和处理开销。相对而言,SSL/TLS依靠更高层的TCP(OSI的第四层)来管理可靠性和分片。

  Windows设置IPsec使用说明

  1. Windows 2003的IPsec(PolicyAgent服务)和RemoteAccess服务冲突,

  RemoteAccess服务和SharedAccess服务冲突。

  通过修改注册表开启IP转发功能,可在SharedAccess服务开启状态下工作,

  这时候不需开启RemoteAccess服务,

  D:》reg.exe query “HKLMSYSTEMCurrentControlSetServicesTcpipParameters” /v “

  IPEnableRouter”

  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters

  IPEnableRouter REG_DWORD 0x1

  D:》

  但是如果某一接口使用了IPsec,则必须停止SharedAccess服务,IP转发功能才生效。

  2. 创建IPsec策略的精髓是创建两条IPsec筛选器,两个筛选器都不要做镜像,

  一条IPSecTunnelIn,隧道终结点为对方终结点,

  一条IPsecTunnelOut,隧道终结点为己方终结点,

  3. Windows 2003配置调试IPsec都可以用netsh工具完成。

  C:WIN2K3system32》netsh

  netsh》ipsec dynamic

  netsh ipsec dynamic》show config

  IPSec 配置参数

  ---------------

  IPSecDiagnosTIcs : 0 ---对应系统日志

  IKElogging : 0 ---对应oakley.log

  StrongCRLCheck : 1

  IPSecloginterval : 3600

  IPSecexempt : 3

  启动模式 : 许可

  启动模式免除 :

  协议 源端口 目标端口 方向

  --------- --------- --------- ---------

  UDP 0 68 入站

  netsh ipsec dynamic》

  3.1. 打开IKE的Logging(已过时)

  [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesPolicyAgentOakley]

  “EnableLogging”=dword:00000001

  然后重新启动机器,在C:WINDOWSDebug目录下发现oakley.log。

  ikelogging和 strongcrlcheck将被立即激活;所有其它属性将在下次重启动后生效。

  3.2. 设置到对方内网的路由

  3.3. 运行secpol.msc配置IPsec

  3.4. 运用netsh察看ipsec

  netsh ipsec dynamic》show mmpolicy all

  IKE MM 策略名称 : 6

  IKE 软 SA 生存时间 : 86400 秒

  EncrypTIon Integrity DH LifeTIme (Kb:secs) QM Limit Per MM

  ---------- --------- ---- ------------------ ---------------

  3DES MD5 2 0:86400 0

  netsh ipsec dynamic》show qmpolicy all

  QM 协商策略名称 : test

  安全方法 生存时间 (Kb:secs) PFS DH 组

  ------------------------- --------------------- ------------

  ESP[3DES,MD5] 1048576:3600 主模式已派生

  netsh ipsec dynamic》show mmfilter all

  主模式筛选器: 普通

  -------------------------------------------------------------------------------

  筛选器名称 : 15

  连接类型 : 所有

  源地址 : 《我的 IP 地址》 (255.255.255.255)

  目标地址 : 10.47.159.251 (255.255.255.255)

  身份验证方法 :

  预共享密钥

  安全方法 : 1

  3DES/MD5/DH2/86400/QMlimit=0

  ------------------------------------------

  -------------------------------------

  筛选器名称 : 14

  连接类型 : LAN

  源地址 : 《我的 IP 地址》 (255.255.255.255)

  目标地址 : 10.47.159.66 (255.255.255.255)

  身份验证方法 :

  预共享密钥

  安全方法 : 1

  3DES/MD5/DH2/86400/QMlimit=0

  2 普通筛选器

  netsh ipsec dynamic》show qmfilter all

  快速模式筛选器(隧道): 普通

  -------------------------------------------------------------------------------

  筛选器名称 : 14

  连接类型 : LAN

  源地址 : 192.168.22.0 (255.255.255.0 )

  目标地址 : 172.16.159.0 (255.255.255.0 )

  隧道源 : 《任何 IP 地址》

  隧道目标 : 10.47.159.66

  协议 : ANY 源端口: 0 目标端口: 0

  已镜像 : 否

  快速模式策略 : test

  入站操作 : 协商

  出站操作 : 协商

  -------------------------------------------------------------------------------

  筛选器名称 : 15

  连接类型 : 所有

  源地址 : 172.16.159.0 (255.255.255.0 )

  目标地址 : 192.168.22.0 (255.255.255.0 )

  隧道源 : 《任何 IP 地址》

  隧道目标 : 10.47.159.251

  协议 : ANY 源端口: 0 目标端口: 0

  已镜像 : 否

  快速模式策略 : test

  入站操作 : 协商

  出站操作 : 协商

  2 普通筛选器

  netsh ipsec dynamic》

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

好用、高效的多合一传感器开发工具,支持给新一代高科技 MEMS 传感器产品开发应用软件

关键字: 传感器 Windows MacOS

双系统将是下述内容的主要介绍对象,通过这篇文章,小编希望大家可以对双系统的相关情况以及信息有所认识和了解,详细内容如下。

关键字: 双系统 Windows Linux

今天,小编将在这篇文章中为大家带来Windows 11系统的有关报道,通过阅读这篇文章,大家可以对Windows 11系统具备清晰的认识,主要内容如下。

关键字: Windows 操作系统

(全球TMT2023年9月8日讯)亚马逊云科技日前在一年一度的存储服务创新日上宣布推出诸多亚马逊云科技存储服务的新功能,其中重点包括为支持人工智能/机器学习、大数据分析等数据密集型工作负载进一步提升Amazon Ela...

关键字: 亚马逊 FOR IC Windows

此芯科技自去年加入Linaro Windows on Arm工作组之后,发起成立了Client PC合作项目,旨在推动基于UEFI + ACPI标准的Arm PC启动架构标准化,通过统一的系统固件支持Windows和Li...

关键字: Arm PC生态 Windows Linux操作系统

北京2023年3月13日 /美通社/ -- 近日,亚马逊云科技宣布针对其广泛的存储服务推出诸多可帮助客户进一步优化成本的新功能,功能更新涵盖Amazon Simple Storage Service(Amazo...

关键字: 亚马逊 STORAGE LM Windows

量子计算领域的新里程碑,来了! 谷歌科学家证明,通过增加量子比特的数量,就能降低量子计算的错误率。

关键字: 谷歌 Android Windows

QVM人工智能引擎是Qihoo Support Vector Machine(奇虎支持向量机)的缩写。是360完全自主研发的第三代引擎(具有中国的自主知识产权的引擎)。

关键字: 微软 Windows 系统

据业内信息报道,近日微软公司正式结束了对于Windows7操作系统的付费外延扩展支持,未来也不再为Windows7提供安全更新。

关键字: 微软 Windows 操作系统

开源开放的RISC-V已经成为仅次于ARM、x86的第三大CPU指令集,也受到了各大芯片厂商的重视,然而要想进入主流市场,还需要一些突破,其中谷歌安卓系统的支持至关重要,好消息是谷歌已经表态支持RSIC-V架构,并且重视...

关键字: 谷歌 Android Windows
关闭
关闭