版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
日期:2012年10月17日版權所有,嚴禁以盈利為目的傳播杭州華三通信技術有限公司ISSUE1.0IKE原理以及協商過程示例IPSec是安全領域常用的一組協議,IKE是其中之一,但是IKE不僅僅能用于IPsec學習IKE需要具備一定的安全知識需要了解各種加密算法、驗證算法引入掌握IKE基本原理熟悉IKE的報文結構熟悉預共享密鑰的認證方式熟悉MAIN模式的協商過程課程目標學習完本課程,您應該能夠:什么是IKEIKE(InternetKeyExchange,因特網密鑰交換協議,RFC2409):是以受保護的方式動態協商安全聯盟的一種協議。IKE的功能:協商通信雙方安全特性、參數進行通信雙方身份認證用安全的方法產生,交換密鑰管理、更新、刪除安全聯盟(SA)什么是SASA(SecurityAssociation,安全聯盟)通信實體之間經過協商建立起來的一種協定,從而決定了哪些數據需要保護、采用什么算法來保護等。SA是單向的,因此每個安全通信單體必須要有兩種SA,一個入方向
,一個出方向IKE的安全機制DH(DiffieHellman)交換技術;IKE具有完善的數據認證方式。DH算法Diffie-Hellman(DH)交換及密鑰分發:DH密鑰交換是一種公共密鑰加密系統。利用DH交換技術,我們可以在一個不受保護的通信信道上,在交換雙方建立一個安全的共享密鑰會話。p和gxyPEER1PEER2C=gx
modpD=gy
modpCy
modpDx
modp
dmodp=cmodp=gmodpxyxyIKE的數據認證身份認證:身份認證確認通信雙方的身份。我司設備先支持兩種認證方法:預共享密鑰(pre-shared-key)認證和基于數字簽名(rsa-signature)的認證。基于預共享密鑰(Pre_SharedKey):雙方事先約定好一個共享的密鑰。基于數字簽名(DigitalSignature):利用數字證書來表示身份,利用數字簽名算法計算出一個簽名來驗證身份。身份保護:身份保護在傳送中保護身份數據。身份數據在密鑰產生之后加密傳送,實現了對身份數據的保護。IKE基本組成IKE屬于一種混合型協議,建立在由ISAKMP定義的一個框架之上,定義了自己的密鑰管理方式。IKE協商報文以ISAKMP協議封裝,學習IKE有必要先了解ISAKMP協議、ISAKMP頭結構,ISAKMP載荷等。ISAKMP協議ISAKMP(InternetSecurityAssociationKeyManagementProtocol,Internet安全聯盟密鑰管理協議):RFC2408。ISAKMP只是為協商、修改、刪除SA的方法提供了一個通用的框架,并沒有定義具體的SA格式。這個通用的框架是與密鑰交換獨立的,可以被不同的密鑰交換協議使用。ISAKMP的消息頭UDP端口號500發起者和響應者的cookies表示報文頭部緊跟的載荷類型交換的具體類型2---main模式,4---Aggressive模式消息的唯一標示符載荷(Payload)安全聯盟[SA]密鑰交換[KE]身份[ID]常見載荷隨機數[Nonce]散列[HASH]IKE協商階段階段1這個階段要協商的SA稱為IKESA,該SA是為了保證階段2的安全通信。階段2這個階段要協商的SA是密鑰交換協議最終要協商的SA。階段1所協商的一個SA可以用于協商多個階段2的SA。舉例:預共享密鑰主模式+Quick
發起者回應者階段I變換#n…SAi變換#1提議ISAKMP頭(CKY-I)IP+UDP頭變換#x提議SArISAKMP頭(CKY-I,CKY-R)IP+UDP頭HASH_IIDiiISAKMP頭(CKY-I,CKY-R)IP+UDP頭HASH_RIDirISAKMP頭(CKY-I,CKY-R)IP+UDP頭IKESA協商DH變換身份認證KE(gXi)ISAKMP頭(CKY-I,CKY-R)IP+UDP頭NiKE(gXr)ISAKMP頭(CKY-I,CKY-R)IP+UDP頭Nr消息1&2:Cookie交換與IKESA協商消息1、2通過交換SA載荷進行協商IKE安全提議。IKE協商發起端FW1IKE協商響應端FW2計算Cookie-i=MD5(源目IP、隨機數、日期和時間)(1)Cookie-I,SA計算Cookie-r=MD5(源目IP、隨機數、日期和事件)根據消息1攜帶的載荷協商IKE安全提議。(2)Cookie-I,
Cookie-r,SA消息1發起Cookie協商IKE第一階段模式下一個載荷最后一個載荷DOI=1表示第二階段用于IPSec加密算法驗證算法身份認證算法選擇DH組SA更新方法和周期消息2協商一個自己支持的提議響應Cookie協商消息3&4:DH密鑰交換與生成交換DH變換的公共密鑰、隨機數,從而生成IKE
SA相關密鑰;消息3、4通過交換KE和Nonce載荷交換生成密鑰的信息。IKE協商發起端FW1IKE協商響應端FW2計算C=
gxmodp;生成大隨機數Ni。(3)
Cookie-i,Cookie-r,C,Ni計算D=
gymodp;生成大隨機數Nr。(4)Cookie-i,Cookie-r,D,Nr消息3交換是未經加密的密鑰交換載荷交換DH變換公開值隨機值Ni,用于密鑰生成消息4隨機值Nr,用于密鑰生成交換DH變換公開值密鑰交換載荷消息5&6:認證并建立一個安全通道消息5、6通過交換ID載荷和HASH載荷對對等體進行驗證,這些信息都是加密的。IKE協商發起端FW1IKE協商響應端FW2計算gxymodp;根據Pre-sharedKEY、DH秘密、大隨機數計算密鑰。(5)
Cookie-i,Cookie-r,IDi,HASH_i計算gxymodp;根據Pre-sharedKEY、DH秘密、大隨機數計算密鑰。(6)Cookie-i,Cookie-r,IDr,HASH_r加密信息階段
IIIDurIDuiKE(gXi)HASH1NiSAuiISAKMP頭(CKY-I,CKY-R)IP+UDP頭IDurIDuiKE(gXr)HASH2NrSAurISAKMP頭(CKY-I,CKY-R)IP+UDP頭HASH3ISAKMP頭(CKY-I,CKY-R)IP+UDP頭發起者回應者IKE第二階段IKE協商發起端FW1IKE協商響應端FW2利用安全密鑰、M_ID、隨機數Ni’、SAi等信息計算hash1;Cookie-i,Cookie-r,hash1,Sai,Ni’Cookie-i,Cookie-r,hash2,SAi,Nr’利用安全密鑰、M_ID、隨機數Nr’、SAr等
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- GB/T 47826-2026航空航天系列阻燃磷酸酯液壓油技術規范
- 2026物流計劃面試題庫及答案
- 2026銷售文員面試題及答案
- 小學生食堂管理制度
- 項目經理勞動合同書
- 2026年城市更新項目合作協議二篇
- 2026年AI機器人故事講述中的科學家童年故事
- 商場客服工作總結
- 血液透析血透生實習生出科考試試題與答案
- 薪酬管理考試題庫及答案
- 2026彌勒市財政局公開招聘編外工作人員(3人)考試備考題庫及答案詳解
- 無砟軌道工藝性試驗總結講訴
- 2026中國民生銀行私銀財富經理招聘筆試備考試題及答案詳解
- 藥品質量風險管理規程培訓
- 遼寧金融控股集團有限公司招聘筆試題庫2026
- 機械設備安裝工崗位技能培訓教材
- 肺部健康防護指南
- 酒店合伙退股協議書
- DBJ33-T 1077-2025 建筑裝飾裝修工程質量評價標準
- SF-36健康調查量表(含excel版)
- 2025年云南省政府采購評審專家考試題庫(含答案)
評論
0/150
提交評論