8788

IP-Security (IPSec)

Доклад

Информатика, кибернетика и программирование

IPSec IP-Security (IPSec) - набор протоколов сетевого уровня для защищенного обмена данными в TCP/IP сетях. Актуальная версия датируется осенью 1998 г. Допустимы два режима работы - транспортный и туннельный. Первый режим х...

Русский

2013-02-17

66 KB

10 чел.

IPSec

IP-Security (IPSec) – набор протоколов сетевого уровня для защищённого обмена данными в TCP/IP сетях [8, с. 427-436]. Актуальная версия датируется осенью 1998 г.

Допустимы два режима работы - транспортный и туннельный. Первый режим характерен для локальных сетей, а второй – глобальных. Организация соединения в этих режимах иллюстрирует рисунок 1., на котором аббревиатурой SG (Security Gateway) обозначены шлюзы защиты.

Рис. 1. Соединения IPSec.

В IPSec используется два механизма защиты – защита заголовка IP пакета и шифрование содержимого IP пакета. В первом случае к заголовку пакета добавляется заголовок идентификации, позволяющий проверить целостность и подлинность данных, а также обеспечить защиту от повторений. Во втором случае данные шифруются, обеспечивая их конфиденциальность, и с помощью дополнительного заголовка - защищаются от подмены и повторения.

Таблица 1 иллюстрирует положение заголовка идентификации АН (Authentication Header) в IP пакете в транспортном и туннельном режимах.

Таблица 1. Положение заголовка идентификации АН.

Исх.IP заголов.

ТСР заголовок и Данные

← Оригинальный IP пакет

Исх.IP заголов.

АН

ТСР заголовок и Данные

← Транспортный режим

←−−Идентификация (кроме изменяемых полей)−−−−−−−−→

Нов.IP заголов.

АН

Исх.IP заголов.

ТСР заголовок и Данные

← Тунн.р.

←−−−−−−−−−−−−−Идентификация (кроме изменяемых полей)−−−−−−−−−−−→

Согласно протоколу формирования заголовка АН данные идентификации вычисляются по всему пакету без учета изменяемых в процессе передачи по сети полей IP пакета. Формат заголовка АН приведён в таблице 2.

Таблица 2. Формат заголовка АН.

32 бита (4 байта)

1

2

3

4

5

6

7

8

1

2

3

4

5

6

7

8

1

2

3

4

5

6

7

8

1

2

3

4

5

6

7

8

Следующий заголовок

Длина значимых данных

Зарезервировано

Индекс параметра безопасности

Последовательный номер

Данные идентификации

В таблице 2 использованы следующие обозначения:

  •  Следующий заголовок (Next header) - указывает тип данных за заголовком АН. Поле регламентировано IANA (Internet Assigned Numbers Authority)
  •  Длина значимых данных (Payload length) – длина заголовка АН в 32битовых словах – 2
  •  Зарезервированное поле заполняется нулями
  •  Индекс параметра безопасности (Security parameters index) – идентификатор способа защиты (0 – защиты нет)
  •  Последовательный номер (Sequence number) – порядковый (с 0) номер пакета
  •  Данные идентификации (Authentication data) – например, хэш-функция неизменяемых или предсказуемых полей заголовка пакета.

В случае шифрования содержимого пакета к заголовку добавляется ESP (Encapsulated Security Payload) как это показано в таблице 3.

Таблица 3. Размещение ESP в IP пакте.

Исх.IP заголов.

ТСР заголовок и Данные

← Оригинальный IP пакет

Исх.IP заголов.

Загол.ESP

ТСР заголовок и Данные

Хв.

Иден

← Трансп.режим

                                                ←−−−−−−−Шифрование−−−−−−−−−−→

                           ←−−−−−−−−−−−−Идентификация −−−−−−−−−−−−→

         Туннельный режим

Нов.IP заголов.

Загол.ESP

Исх.IP заголов.

ТСР заголовок и Данные

Хв.

Аут

                                               ←−−−−−−−−−−−−−−−−−−−−−Шифрование−−−−−−−−−−→

                          ←−−−−−−−−−−−−−−−−−−−−−−−−−−Идентификация −−−−−−−−−−−−→

Загол(овок) ESP содержит 2 32-битных слова - индекс параметра безопасности (Security parameters index) и последовательный номер (Sequence number) (см. заголовок АН).

Хв(ост) ESP состоит из заполнителя (Padding), дополняющего блок шифруемых данных до требуемого размера и скрывающего истинный размер этих данных; 8-битового поля длины заполнителя (Pad length) и 8-битового поля следующего заголовка (Next header).

Иден(тификационные) данные (Authentication data) представляют собой «цифровую подпись» содержимого пакета.

Для защиты как IP заголовков, так и содержимого пакета следует использовать оба механизма.

 IPSec – мощный метод защиты в TCP/IP сетях, однако его широкому распространению мешает сложность и, следовательно, стоимость реализации. Так, при использовании обычных сетевых адаптеров, вычислительные процедуры настолько загружают процессор, что скорость обмена данными может уменьшиться вдвое. Специальные сетевые адаптеры, берущие на себя основные вычислительные операции, имеют примерно на порядок большую стоимость.


LAN

1

SG1

SG2

IP сеть

Транспортный режим IPSec

Internet

Туннельный режим IPSec

LAN

2

LAN

1


 

А также другие работы, которые могут Вас заинтересовать

74793. Опыт Перрена. Число столкновений, среднее время между столкновениями и средняя длина свободного пробега молекул. Статистическое понятие вакуума 45.5 KB
  Число столкновений среднее время между столкновениями и средняя длина свободного пробега молекул. Используя молекулярно-кинетическую теорию разработал теорию броуновского движения. Опыты Перрена показали что закономерности броуновского движения предсказанные...
74794. Распределение частиц (молекул) по скоростям в системах с большим количеством частиц. Формула Максвелла 39 KB
  При выводе закона распределения молекул по скоростям Максвелл предполагал, что газ состоит из очень большого числа N тождественных молекул, находящихся в состоянии беспорядочного теплового движения при одинаковой температуре. Предполагалось также, что силовые поля, действующие на газ, отсутствуют.
74795. Характеристические скорости молекул (среднеарифметическая, среднеквадратичная, вероятная). Cреднеквадратичная скорость движения молекул 34.5 KB
  Интересен вопрос о скорости движения молекул газа. В газен царит полный хаос, молекулы движутся по всем направлениям с самыми разными скоростями. Оказывается, что в газе есть молекулы с очень маленькими скоростями и с очень большими, но их сравнительно мало.
74796. Внутренняя энергия реального газа. Эффект Джоуля-Томсона. Точка инверсии 66 KB
  Рассмотрим эффект Джоуля — Томсона. На рис. 93 представлена схема их опыта. В теплоизолированной трубке с пористой перегородкой находятся два поршня, которые могут перемешаться без трения.
74797. Фазовые переходы. Параметры критического состояния 48.5 KB
  Фазой называется термодинамически равновесное состояние вещества отличающееся по физическим свойствам от других возможных равновесных состояний того же вещества. Переход вещества из одной фазы в другую фазовый переход всегда связан с качественными изменениями свойств вещества.
74798. Реальные газы. Уравнение Ван-дер-Ваальса. Критические параметры 51.5 KB
  Учитывая собственный объем молекул и силы межмолекулярного взаимодействия голландский физик И. Учет собственного объема молекул. Наличие сил отталкивания которые противодействуют проникновению в занятый молекулой объем других молекул сводится к тому что фактический свободный...
74799. Диаграмма фазовых состояний. Тройная точка 60 KB
  Если система является однокомпонентной, т. е. состоящей из химически однородного вещества или его соединения, то понятие фазы совпадает с понятием агрегатного состояния. одно и то же вещество в зависимости от соотношения между удвоенной средней энергией, приходящейся на одну степень...
74800. Адиабатическое дросселирование. Эффект Джоуля-Томсона 57.5 KB
  Подобный процесс но с реальным газом адиабатическое расширение реального газа с совершением внешними силами положительной работы осуществили английские физики Дж. После прохождения газа через пористую перегородку в правой части газ характеризуется параметрами...
74801. Физика как наука. Основные разделы, этапы развития. Связь с философией и техникой 32 KB
  Физика – наука о наиболее простых и общих формах движения материи и их взаимных превращениях. Физика и ее законы лежат в основе всего естествознания. Она относится к точным наукам и изучает количественные закономерности явлений и процессов в окружающем нас мире.