欢迎光临112期刊网!
网站首页 > 论文范文 > 计算机论文 > 计算机网络 > IPSec远程访问VPN的平安策略探究

IPSec远程访问VPN的平安策略探究

日期:2023-01-24 阅读量:0 所属栏目:计算机网络


[摘要]vpn技术应用日益广泛,ipsec已成为实现vpn的主要方式。文章对ipsec相关协议进行分析的基础上,针对ipsec协议族在平安策略方面的不足,提出在远程访问模型中使用集中试策略管理并对该管理系统进行了探究。
[]psecvpn;平安策略数据库;平安关联数据库;平安策略
1引 言
随着internet等公共网络的迅速发展和国际经济一体化的发展趋向,企业内部及企业间通过网络传递信息的需求越来越多。如何以最低的费用保障通信的平安和高效,是企业极其关注的新问题。流行的解决方案是利用隧道技术,在internet等不平安的公共网络上建立平安的虚拟专用网络,即虚拟专用网(vpn)。
ipsec是实现vpn的一种协议,正在得到越来越广泛的应用,将成为虚拟专用网的主要标准。尽管ipsec已经是一种包容极广、功能极强的ip平安协议,但却仍然不能算是适用于所有配置的一套极为完整的方案,其中仍然存在一些需要解决的新问题。本文对ipsec相关协议进行分析的基础上,针对ipsec协议族在平安策略方面的不足,提出在远程访问模型中使用集中试策略管理,并对该管理系统进行了探究。
2ipsecvpn
ipsec协议为ipv4和ipv6提供可互操作的、高质量的、基于加密体制的平安方案。包括访问控制、无连接的完整性、数据源认证、防止重播攻击、信息加密和流量保密等平安服务。所有这些服务都建立在ip层,并保护上层的协议。这些服务通过使用两个平安协议摘要:认证头ah[rfc2402和封装平安载荷esp[rfc2406,以及通过使用加密密钥管理过程和协议来实现。这些加密密钥管理过程和协议包括internet平安联盟(sa)和密钥管理协议(isakmp)[rfc2408以及internet密钥交换协议(ike)[rfc2409。
2.1认证头(ah)协议。协议的目的是用来增加ip数据包的平安性。ah协议提供无连接的完整性、数据源认证和抗重播保护服务。
2.2封装平安载荷(esp)协议。协议的目的和认证头(ah)一样,是用于提高ip的平安性。esp提供数据保密、数据源认证、无连接完整性、抗重播服务和有限的数据流保护。
ah和esp协议都支持两种工作模式摘要:传输模式和隧道模式。传输模式为上层协议提供平安保护,保护的是ip包的有效载荷或者说保护的是上层协议(如tcp、udp和icmp)。隧道模式是为整个ip包提供保护。
2.3internet平安联盟密钥管理协议(isakmp)。协议定义了协商、建立、修改和删除sa的过程和包格式。isakmp提供了一个通用的sa属性格式框架和一些可由不同密钥交换协议使用的协商、修改、删除sa的方法。isakmp被设计为密钥交换无关的协议;并没有让它受限于任何具体的密钥交换协议、密码算法、密钥生成技术或认证机制。
2.4ike。ike是一个以受保护的方式为sa协商并提供经认证的密钥信息的协议。ike是一个混合协议,它使用到了三个不同协议的相关部分摘要:internet平安联盟和密钥管理协议(isakmp)[msst98、oakley密钥确定协议[orm98和skeme[kra96。ike为ipsec双方提供用于生成加密密钥和认证密钥的密钥信息。同样,ike使用isakmp为其他ipsec(ah和esp)协议协商sa。
2.5平安联盟(sa)。sa的概念是ipsec密钥管理的基础。ah和esp都使用sa,而且ike协议的主要功能就是建立和维护sa。sa是两个通信实体经过协商建立起来的一种简单的“连接”,规定用来保护数据的ipsec协议类型、加密算法、认证方式、加密和认证密钥、密钥的生存时间以及抗重播攻击的序列号等,为所承载的流量提供平安服务。
ipsec的实现必须维护以下两个和sa相关的数据库摘要:平安策略数据库(spd),指定给ip数据流提供的平安服务,主要根据源地址、目的地址、入数据还是出数据等确定。spd有一个排序的策略列表,针对入数据和出数据有不同的数据项。这些数据项可以指定某些数据流必须绕过ipsec处理,一些必须被丢弃或经过ipsec处理等策略;平安联盟数据库(sad),包含每一个sa的参数信息,如ah或esp算法和密钥、序列号、协议模式以及sa的生命周期。对于出数据的处理,有一个spd数据项包含指向某个sad数据项的指针。也就是说,spd决定了一个特定的数据包使用什么样的sa。对于入数据的处理,由sad来决定如何对特定的数据包作处理。

3 ipsec策略管理分析和设想
3.1 ipsec vpn中的策略管理
在一个ipsec中,ipsec功能的正确性完全依据平安策略的正确制定和配置。传统的方法是通过手工配置ipsec策略,这种方式在大型的分布式网络中存在效率低、易出错等新问题。而一个易出错的策略将可能导致通讯的阻塞和严重的平安隐患。而且,既使每个平安域策略的制订是正确的,也可能会在不同的平安域中,由于策略之间的交互,出现在局部范围内平安策略的多样性,从而造成端到端间通讯的严重新问题。
根据以上协议建立起来的基于ipsec的vpn,当主机使用动态地址接入,发起vpn连接时。主机将使用协商好的sa处理的数据包发送到网关。网关接收到数据包后,使用相应的sa处理数据包,而后进行载荷校验。这时,在载荷校验过程中,会因为没有将新协商而建立起来的sa的数据项和spd连接在一起,而造成不能通过载荷校验。而且,当网关需要给主机发送数据时,并不能在spd中通过使用目的地址检索到相应的平安策略。因为,主机是动态地址,每次发送时使用的地址都有可能变化。假如发生这样的状况,那么由传输层交给ipsec模块的数据包将会被丢弃。也就是说,网关将不能通过vpn隧道向主机发送数据。这个新问题显然是由于spd数据的更新新问题所引起的。因此,必须构建一个平安策略系统来系统地管理和验证各种ipsec策略。
3.2 远程访问模型中策略系统的构想
构建一个策略系统,需要解决策略的定义、存取、管理、交换、验证、发现机制等新问题以及系统自身的平安性新问题。其中策略的表示和策略在动态交换中的平安性新问题是系统的核心新问题。目前rfc尚未制定有关策略系统的标准,因此还没有成熟的实现方案。
现在较为流行的方案是摘要:策略系统由四个部分组成——平安策略仓库、策略服务器、平安网关、策略客户端。其中平安策略仓库(repository)用于存储策略信息,能对系统中的策略进行汇总。它可以是目录服务器或数据库服务器,除了储存管理员已经编辑好的策略信息,还可以存储其它的网络信息和系统参数。策略决策点(policy decision point,pdp)通常也被称为策略服务器,是整个系统的决策中心。它负责存取策略仓库中的策略,并根据策略信息做出决策,然后将相应的策略分配至策略执行点。策略决策点还能检测策略的变化和冲突,从而采取应对办法。策略执行点(policy enforcement point,pep)是接受策略管理的网络实体,通常也被称作策略客户端。它可以是路由器、交换机、防火墙等网络设备,负责执行由策略决策点分配来的策略。同时它还向策略决策点发送信息,使策略决策点知道网络的变化以及策略的执行情况。服务器利用ldap(轻量级目录访问协议)和数据库交互,平安网关通过cops(普通开放式策略服务协议)和服务器交互,策略服务器之间以及服务器和客户端之间通过spp(平安策略协议)进行通讯。
而在远程访问的模式下,只有公司总部一端设置了平安网关和策略服务器。所以可以把前面提到的方案进行改进,应用到远程访问模型中。
因此,可以将平安策略仓库放置在策略服务器上,而策略服务器和平安网关相连。平安策略仓库中存储了一些永久信息,策略服务器可以依据这些信息做出相关的策略决定。平安策略仓库最好采用ldap这一类的标准目录机制来进行策略存。策略服务器负责使用策略决议方法来完成策略制订。
把平安网关和远程访问主机作为策略客户端。当策略客户端启动的时候,需要自动访问策略服务器,读取有关自己的平安策略。此外,当策略服务器改变了某些平安策略时,就需要通知相关的策略客户端访问策略服务器来更新策略。策略客户端必须实行本地保存策略,这是因为它必须知道哪些数据包实施了平安保护,哪些没有。假如策略没有进行本地保存,内核的各个数据包就会找不到这个策略,内核就必须调用策略客户端(这个客户机必须依次和存储中心联系)和密钥管理协议。另外,还要更新内核策略。这样,就会导致最初几个数据包出现令人难以接受的延迟。
策略分配机制必须是平安的。策略下载的服务器应该是通过验证的。除此以外,对该服务器的访问也应该是有限制的。假如这一条遭到破坏,网络的平安就会大受威胁。我们仍然使用cops在客户端和策略服务器之间交换策略信息。
4结 语
由于ipsec vpn出色的平安特性,使它越来越受到有着相对较高平安要求的企业或部门的青睐。本文提出的策略管理系统能够很好的完成ipsec远程访问vpn系统的策略管理。随着ipsec vpn的广泛使用,更加复杂的vpn系统会相继出现。因此,其平安策略管理的新问题将逐步凸现,这方面的探究也将受到重视。 本文链接:http://www.qk112.com/lwfw/jsjlw/jsjwl/239795.html

论文中心更多

发表指导
期刊知识
职称指导
论文百科
写作指导
论文指导
论文格式 论文题目 论文开题 参考文献 论文致谢 论文前言
教育论文
美术教育 小学教育 学前教育 高等教育 职业教育 体育教育 英语教育 数学教育 初等教育 音乐教育 幼儿园教育 中教教育 教育理论 教育管理 中等教育 教育教学 成人教育 艺术教育 影视教育 特殊教育 心理学教育 师范教育 语文教育 研究生论文 化学教育 图书馆论文 文教资料 其他教育
医学论文
医学护理 医学检验 药学论文 畜牧兽医 中医学 临床医学 外科学 内科学 生物制药 基础医学 预防卫生 肿瘤论文 儿科学论文 妇产科 遗传学 其他医学
经济论文
国际贸易 市场营销 财政金融 农业经济 工业经济 财务审计 产业经济 交通运输 房地产经济 微观经济学 政治经济学 宏观经济学 西方经济学 其他经济 发展战略论文 国际经济 行业经济 证券投资论文 保险经济论文
法学论文
民法 国际法 刑法 行政法 经济法 宪法 司法制度 法学理论 其他法学
计算机论文
计算机网络 软件技术 计算机应用 信息安全 信息管理 智能科技 应用电子技术 通讯论文
会计论文
预算会计 财务会计 成本会计 会计电算化 管理会计 国际会计 会计理论 会计控制 审计会计
文学论文
中国哲学 艺术理论 心理学 伦理学 新闻 美学 逻辑学 音乐舞蹈 喜剧表演 广告学 电视电影 哲学理论 世界哲学 文史论文 美术论文
管理论文
行政管理论文 工商管理论文 市场营销论文 企业管理论文 成本管理论文 人力资源论文 项目管理论文 旅游管理论文 电子商务管理论文 公共管理论文 质量管理论文 物流管理论文 经济管理论文 财务管理论文 管理学论文 秘书文秘 档案管理
社科论文
三农问题 环境保护 伦理道德 城镇建设 人口生育 资本主义 科技论文 社会论文 工程论文 环境科学