一个改进的IPSec协议及其实现研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:sun4679
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
IP协议本身不具有任何的安全特性,易遭受如地址欺骗、内容窃听、数据篡改、重播等攻击。IPSec协议是一组开放网络安全协议,可以“无缝”地为IP引入安全特性,提供了包括访问控制、无连接的完整性、数据源的认证、抗重播和自动密钥管理等一系列安全服务。ICMP协议是IP层的一个组成部分,是TCP/IP协议族中用于网络管理和调试的协议,提供了从路由器或其他主机向主机传送控制信息的方法。IPSec和ICMP两种协议在实际中都得到广泛应用。但当IPSec协议工作在通道模式下却不能正确转发ICMP差错报文。这是一个急需解决的问题,也是研究的重点。尽管目前已有的一些VPN设备能够解决这个问题,但都处于探索阶段,并没有统一的规范。由分析这两种协议可知,IPSec在通道模式下不能正确转发ICMP报文的根本原因是:回传的ICMP报文中包含的转发信息不足。基于SA改进的IPSec协议是在分析冲突原因,并重点研究IPSec安全协议的基础上提出的。其方法是将用于ICMP转发的主机信息,如最终源、目的地址和源端口号作为SA的选择符添加到网关的SAD。当接收到ICMP差错报文时,ICMP差错报文包含产成ICMP报文的IP数据包的IP头以及前八个字节,对与通道模式下的数据包,因此无论是AH或ESP安全协议生成的ICMP报文中都包含标识SA的三元组:SPI、目的地址和协议类型。根据ICMP所携带的三元组查找安全网关的外出“SAD”,取得用于转发的主机信息,并根据这些信息修改ICMP报文,进行数据包的转发。改进后的协议能够在保持原IPSec特性的基础上解决IPSec与ICMP冲突的问题,并能够与已有的IPSec实施方案兼容。以改进的IPSec协议为基础,在Windows操作系统建立独立的VPN模块,可分为IPSec安全协议处理模块、策略管理模块以及IKE协商模块等。不仅能够实现原有IPSec功能,并且可以解决ICMP报文转发的问题。具有实现简单、扩展性好等优点,有很好的应用前景。
其他文献
随着分布式计算和计算机网络技术的发展,分布式系统的应用及其设计技术成为计算机科学研究领域的热点。分布式实时系统的应用也日益进入人们的日常生活,这些应用包括虚拟现实
本文的写作基于如下的观点和事实:XML只是类型化值的多种表示方法中的一种,软件代理程序可以利用其进行数据互换和互操作,把XML语法视为次要的细节。XML 的Xpath 规范维持原
组态软件是指数据采集与过程控制的软件,可以非常容易地实现和完成监控层的各项功能,并能同时支持各种硬件厂家的计算机和I/O设备,与高可靠的工控计算机和网络系统结合,可向控制
当前我国正在大力普及高等教育,并提倡终生学习和继续教育,而我国目前的传统教育很难满足这一要求。进入90年代,Internet在我国得到了迅猛的发展,对人们的日常生活产生了重大
随着互联网的迅猛发展和普及,网络已经成为信息传播的主要渠道,人们可以方便的从网络上获得各种信息,但由于信息量巨大,并且网络信息的爆炸式增长,给人们快速准确地获取所需
软件配置管理是贯穿于整个软件过程的软件质量保证活动。在软件开发的诸多质量保障活动中,配置管理处于核心地位。基于构件的软件开发(Component.BasedSoftwareDcvelopment,简称
SIP是近年来快速发展的一种应用在通信呼叫控制领域的协议,它起源于Internet领域,对通信网络的架构产生了重大的影响。与传统通信协议不同,SIP协议完全采用文本编码,以方便脚
随着电信业务和技术的快速发展,中国的电信业形成了激烈的竞争格局,运营商目前关注于服务能力的提升,业务运营支撑系统正在成为运营商的核心竞争力。中国电信对支撑系统体系建设
随着新型网络应用的不断涌现和用户数量的迅速增长,使得Internet的流量急剧增长,越来越严重的网络拥塞问题逐渐暴露出来。Internet中拥塞控制机制对保证Internet的稳定具有十分
近年来,环境问题已经成为人类关注的焦点,越来越多的技术应用在保护环境中。随着网络技术、嵌入式技术和计算机技术的不断发展,如何将各种先进技术应用在工业监测领域,使得系