手机站
网通分站
电信主站
密 码:
用户名:
当前位置 : 主页>网络知识>网络安全>列表

IPSec中Security Protocol(安全协议)ESP、AH精解

来源:互联网 作者:west263.com 时间:2008-04-02
西部数码-全国虚拟主机10强!40余项虚拟主机管理功能,全国领先!双线多线虚拟主机南北访问畅通无阻!免费赠送企业邮局,.CN域名,自助建站480元起,免费试用7天,满意再付款! P4主机租用799元/月.月付免压金!
ESP 的协议号为50 AH 协议号为51 一、ESP详解 (一)ESP提供:confidentiality,data integrity,optional data origin authentication,anti-replay services
(二)ESP结构为: 1、Security Parameter Index(SPI) 2、Sequence Number 3、Payload Data(Variable) 4、Padding(0-255)Bytes 5、Pad length 6、Report Handler 7、Authentication Data(varaible) SPI: 1、destination address 2、protocol 3、identify the security association(SA) SPI number是在Internet Key Exchange(IKE)协商过程中,可以任意指定的。利用这个number可以在security association database(SADB)中查询相关信息。 Sequence number: 提供anti-replay services。这点在AH中也是同样的 原理是通过increasing序号 Payload data: 被保护的数据,加密算法需要一个initialization vector(IV),注意IV需要认证,但是不是加密的,DES使用前8个字节做为IV,3DES、AES也使用8字节的IV。 Padding Bytes: 根据加密算法不同,补足的字节也不同。 二、AH详解 (一)AH提供:connectionless integrity,data authentication,optional replay protection,但是不提供confidentiality(加密) (二)AH的包结构: 1、Next header 2、Payload Length 3、Reserved 4、Security Parameter Index(SPI) 5、Sequence Number 6、Authentication Data(Variable) 三、ESP、AH对比 1、AH没有ESP的加密特性 2、AH的authtication是对整个数据包做出的,包括IP头部分,因为IP头部分包含很多变量,比如type of service(TOS),flags,fragment offset,TTL以及header checksum。所以这些值在进行authtication前要全部清零。否则hash会mismatch导致丢包。 相反,ESP是对部分数据包做authentication,不包括IP头部分。

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!