33651

Протокол ESP

Доклад

Информатика, кибернетика и программирование

Протокол IKE Протокол IKE обеспечивает распределение ключей и согласование протоколов между участниками обмена. Протокол IKE решает три задачи: согласование алгоритмов шифрования и характеристик ключей которые будут использоваться в защищенном сеансе; непосредственный обмен ключами в том числе возможность их частой смены; контроль выполнения всех достигнутых соглашений. Протокол IKE функционирует в два этапа: Установление защищенного соединения для процедуры обмена IKE S. Два из них основной и агрессивный относятся к первому...

Русский

2013-09-06

42 KB

3 чел.

16. Протокол ESP

Протокол инкапсулирующей защиты содержимого (Encapsulating Security Payload — ESP) обеспечивает выполнение следующих функций по защите информационного обмена:

- криптографическое закрытие содержимого IP-пакетов;

- частичная защита от анализа трафика путем применения туннельного режима;

- формирование и проверка цифровой подписи IP-пакетов для их защиты от нарушений подлинности и целостности;

- защита от воспроизведения Ip-пакетов.

Протокол ESP обеспечивает конфиденциальность данных (рис. 3.2) и выполняет все функции протокола АН по защите зашифрованных не аутентифицируемых потоков данных.

Формат заголовка ESP

 

Рис. 3.2

Состав и назначение полей заголовка протокола ESP:

  •  SPI и порядковый номер - аналогично протоколу АН Полезная нагрузка - передаваемые данные.
  •  PAD (Padding) - заполнитель, используется для:
    •  правильной работы алгоритмов шифрования;
    •  правильного расположения данных в пакете ESP;
    •  намеренного искажения действительного размера пакета;
  •  Длина PAD - длина заполнителя.

Спецификация IPSec допускает работу протокола ESP без использования функций АН. В протоколе ESP можно использовать фиктивное шифрование, что равнозначно применению протокола АН без аутентификации IP-заголовка.

3.1.4. Протокол IKE

Протокол IKE обеспечивает распределение ключей и согласование протоколов между участниками обмена. Протокол IKE решает три задачи:

  •  согласование алгоритмов шифрования и характеристик ключей, которые будут использоваться в защищенном сеансе;
  •  непосредственный обмен ключами (в том числе возможность их частой смены);
  •  контроль выполнения всех достигнутых соглашений.

Протокол IKE функционирует в два этапа:

  •  Установление защищенного соединения для процедуры обмена (IKE SA).
  •  Согласование всех параметров, ассоциируемых с общим «каналом» SA.

Для установления «канала» инициирующая сторона должна предложить для согласования шесть пунктов: алгоритмы шифрования, алгоритмы хеширования, метод аутентификации, информацию о группе узлов, на которые будет распространяться алгоритм Диффи-Хеллмана, псевдослучайную функцию, с помощью которой предстоит хешировать величины, используемые при обмене ключами (впрочем, допускается непосредственное использование алгоритма хеширования) и тип протокола защиты (ESP или АН).

Предусмотрены три режима обмена информацией об алгоритмах и параметрах защиты и установления «канала» SA. Два из них (основной и агрессивный) относятся к первому этапу функционирования протокола IKE и один (быстрый) — ко второму.

Основной режим (Main mode) реализует стандартный механизм установления «канала» IKE SA. Он включает в себя три процедуры двунаправленного обмена:

Стороны договариваются о базовых алгоритмах и используемых методах хеширования.

Осуществляется обмен открытыми ключами в рамках алгоритма Диффи-Хеллмана и случайными числами (nonce), которые подписываются принимающими сторонами и отправляются обратно для идентификации. По пришедшим обратно подписанным значениям nonce проверяется подлинность сторон.

Открытый ключ, полученный по схеме Диффи-Хеллмана, каждой из сторон хешируется трижды — для генерации первого комбинированного ключа, ключа аутентификации и ключа шифрования, используемого в IKE SA.

Агрессивный режим (Aggressive mode) предназначен для тех же целей, что и основной, однако он проще в реализации и одновременно производительнее. Но агрессивный режим не обеспечивает защиту информации, служащей для идентификации сторон, так как такая информация передается по сети до согласования параметров защищенного «канала» SA, т. е. в незашифрованном виде. Данный режим требует только двух операций обмена, а количество передаваемых по сети пакетов уменьшается с шести до трех.

Быстрый режим (Quick mode) обеспечивает согласование параметров основного «канала» SA и генерацию новых ключей. Поскольку в быстром режиме все передачи осуществляются по защищенному туннельному соединению, в реализации он проще двух предыдущих. Пакет, передаваемый в данном режиме, обязательно начинается с хеша, который содержит ключ аутентификации, полученный в основном режиме для IKE SA, и служит для аутентификации остальной части пакета. Один цикл в быстром режиме включает в себя передачу трех пакетов и во многом аналогичен процедуре обмена, реализуемой в агрессивном режиме.

Если при генерации новых ключей необходимо обеспечить их полную независимость от предыдущих, по установленному «каналу» SA осуществляется дополнительный обмен в соответствии с алгоритмом Диффи-Хеллмана. Однако в том случае, когда указанное требование не является таким жестким, уже существующие ключи можно обновить с помощью дополнительного хеширования, обменявшись случайными числами nonce по защищенному соединению.


 

А также другие работы, которые могут Вас заинтересовать

64430. ЗАБЕЗПЕЧЕННЯ КОНКУРЕНТОСПРОМОЖНОСТІ ПРОДУКЦІЇ АПК УКРАЇНИ НА ЗОВНІШНІХ РИНКАХ 303 KB
  В сучасних умовах посилення глобалізації світових господарських зв’язків питання забезпечення конкурентоспроможності продукції АПК у сфері зовнішньої торгівлі належить до пріоритетних завдань національного економічного розвитку.
64431. НАУКОВЕ ОБҐРУНТУВАННЯ МЕТОДОЛОГIÏ ФОРМУВАННЯ ТА КОНТРОЛЮ ЯКОСТI ДИСПЕРСНИХ СИСТЕМ ПРОДУКТIВ ПЕРЕРОБЛЕННЯ ПЛОДIВ ТА ОВОЧIВ 372 KB
  Окисленi форми речовин редокссистеми морквяного соку Вiдновленi форми речовин редокссистеми морквяного соку Окисленi форми речовин редокссистеми капустяного соку Вiдновленi форми речовин редокссистеми капустяного соку...
64432. ПРАВОВИЙ СТАТУС СУБ’ЄКТІВ АДМІНІСТРАТИВНОГО СУДОЧИНСТВА 134 KB
  Теорія та практика адміністративного судочинства надають особливого значення важливому елементу структури адміністративнопроцесуальних відносин суб’єктам які згідно із Законом мають статус учасників судового процесу.
64433. УДОСКОНАЛЕННЯ ТЕХНОЛОГІЇ МІКРОДУГОВОГО ОКСИДУВАННЯ СПЛАВІВ АЛЮМІНІЮ У ЛУЖНИХ СЕРЕДОВИЩАХ 549 KB
  Поширене застосування алюмінію і його сплавів як сучасних конструкційних матеріалів та носіїв для активних систем різноманітного призначення обумовлено особливостями їх фізикомеханічних та хімічних властивостей.
64434. СТАНОВЛЕННЯ БІПОЛЯРНОСТІ СВІТОВОГО ВАЛЮТНОГО РИНКУ ЯК ФАКТОР ВАЛЮТНОЇ ПОЛІТИКИ УКРАЇНИ 260 KB
  Зі створенням валютної системи в рамках Європейського Союзу та введенням в обіг спільної грошової одиниці в межах світової економіки виникає принципово нова система валютних відносин що базується на функціональній взаємодії двох основних...
64435. АВТОМАТИЗАЦІЯ СИНТЕЗУ СХЕМНИХ МАКРОМОДЕЛЕЙ КОМПОНЕНТІВ, ЩО ОПИСУЮТЬСЯ СИСТЕМАМИ ДИФЕРЕНЦІАЛЬНИХ РІВНЯНЬ 868 KB
  Для досягнення поставленої мети було необхідно розв’язати такі задачі: проаналізувати існуючі методи та засоби моделювання систем з компонентами різної фізичної природи; розробити методи побудови схемних макромоделей компонентів що описуються системами диференціальних рівнянь різних типів...
64436. ФІНАНСОВЕ ЗАБЕЗПЕЧЕННЯ ДІЯЛЬНОСТІ ВИЩОГО НАВЧАЛЬНОГО ЗАКЛАДУ 322.5 KB
  Основою ефективної діяльності вищого навчального закладу що функціонує на ринку освітніх послуг є достатнє та стабільне фінансове забезпечення. Вирішення цієї проблеми на мікрорівні стає можливим за умов ефективного управління фінансовим...
64437. ОБҐРУНТУВАННЯ ПАРАМЕТРІВ РОБОЧИХ ОРГАНІВ МАШИН ДЛЯ ПОВЕРХНЕВОГО ВНЕСЕННЯ САПРОПЕЛІВ 264.5 KB
  Тому одним із актуальних завдань сільськогосподарського виробництва є покращення родючості ґрунтів за рахунок якісного поверхневого внесення сапропелів як органічних добрив що потребує обґрунтування конструктивних технологічних і кінематичних параметрів робочих органів...
64438. ВИПРОМІНЮВАННЯ ЕЛЕКТРОМАГНІТНИХ ХВИЛЬ ЩІЛИНАМИ В ОДНОМОДОВОМУ ТА БАГАТОМОДОВОМУ ПРЯМОКУТНИХ ХВИЛЕВОДАХ 267 KB
  Так наприклад апроксимація електричного поля в електрично довгих щілинних випромінювачах експоненційно спадаючою уздовж щілини функцією в багатьох випадках помилкова й не відповідає дійсності а розрахунок багатоелементних систем здійснюється...