最新日韩欧美在线综合网_成人在线视_自拍偷拍第八页_欧美又大又粗又硬又色A片_亚洲精品国产成人片_一级片手机在线

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態(tài) > 艾銻分享 >

網(wǎng)絡運維| VPN之IPSec的介紹


2020-07-07 21:56 作者:admin

網(wǎng)絡運維| VPN之IPSec的介紹
大家好,我是一枚從事IT外包網(wǎng)絡安全運維工程師,今天和大家分享的是網(wǎng)絡安全設備維護相關(guān)的內(nèi)容。今天和大家聊一聊防火墻的NAT應用場景,簡單網(wǎng)絡安全運維,從防火墻學起,一步一步學成網(wǎng)絡安全運維大神。
網(wǎng)絡維護是一種日常維護,包括網(wǎng)絡設備管理(如計算機,服務器)、操作系統(tǒng)維護(系統(tǒng)打補丁,系統(tǒng)升級)、網(wǎng)絡安全(病毒防范)等。+
北京艾銻無限科技發(fā)展有限公司為您免費提供給您大量真實有效的北京網(wǎng)絡維護服務,北京網(wǎng)絡維修信息查詢,同時您可以免費資訊北京網(wǎng)絡維護,北京網(wǎng)絡維護服務,北京網(wǎng)絡維修信息。專業(yè)的北京網(wǎng)絡維護信息就在北京艾銻無限+
+
北京網(wǎng)絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區(qū)、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網(wǎng)絡維護信息
作為一個網(wǎng)絡運維人員,了解VPN及使用是必備的技能,然而IPSec又是VPN中的一種,這篇文章就是關(guān)于IPSec方面的一些內(nèi)容。
起源
隨著Internet的發(fā)展,越來越多的企業(yè)直接通過Internet進行互聯(lián),但由于IP協(xié)議未考慮安全性,而且Internet上有大量的不可靠用戶和網(wǎng)絡設備,所以用戶業(yè)務數(shù)據(jù)要穿越這些未知網(wǎng)絡,根本無法保證數(shù)據(jù)的安全性,數(shù)據(jù)易被偽造、篡改或竊取。因此,迫切需要一種兼容IP協(xié)議的通用的網(wǎng)絡安全方案
為了解決上述問題,IPSec(Internet Protocol Security)應運而生。IPSec是對IP的安全性補充,其工作在IP層,為IP網(wǎng)絡通信提供透明的安全服務。
定義
IPSec是IETF(Internet Engineering Task Force)制定的一組開放的網(wǎng)絡安全協(xié)議。它并不是一個單獨的協(xié)議,而是一系列為IP網(wǎng)絡提供安全性的協(xié)議和服務的集合,包括認證頭AH(Authentication Header)和封裝安全載荷ESP(Encapsulating Security Payload)兩個安全協(xié)議、密鑰交換和用于驗證及加密的一些算法等。
通過這些協(xié)議,在兩個設備之間建立一條IPSec隧道。數(shù)據(jù)通過IPSec隧道進行轉(zhuǎn)發(fā),實現(xiàn)保護數(shù)據(jù)的安全性。
受益
IPSec通過加密與驗證等方式,從以下幾個方面保障了用戶業(yè)務數(shù)據(jù)在Internet中的安全傳輸:
· 數(shù)據(jù)來源驗證:接收方驗證發(fā)送方身份是否合法。
· 數(shù)據(jù)加密:發(fā)送方對數(shù)據(jù)進行加密,以密文的形式在Internet上傳送,接收方對接收的加密數(shù)據(jù)進行解密后處理或直接轉(zhuǎn)發(fā)。
· 數(shù)據(jù)完整性:接收方對接收的數(shù)據(jù)進行驗證,以判定報文是否被篡改。
· 抗重放:接收方拒絕舊的或重復的數(shù)據(jù)包,防止惡意用戶通過重復發(fā)送捕獲到的數(shù)據(jù)包所進行的攻擊。
IPSec應用場景
業(yè)務描述
穩(wěn)定可靠的路由是網(wǎng)絡通信的基礎。OSPFv3協(xié)議是一種應用廣泛的路由協(xié)議,因此對于OSPFv3路由協(xié)議的安全保護是非常重要的。但OSPFv3協(xié)議本身沒有定義任何認證機制,這樣OSPFv3協(xié)議報文在網(wǎng)絡中進行傳輸?shù)臅r候很容易被攔截、修改或者仿冒,從而破壞OSPFv3的鄰接關(guān)系,造成網(wǎng)絡中斷。
為了實現(xiàn)對OSPFv3協(xié)議報文的認證,RFC定義了IPSec機制對OSPFv3協(xié)議報文進行認證的方法。通過在攜帶OSPFv3協(xié)議報文的IPv6報文中插入AH頭部或者ESP頭部,為OSPFv3協(xié)議報文提供了數(shù)據(jù)源認證和數(shù)據(jù)完整性檢驗功能,從而有效的預防因OSPFv3協(xié)議報文被修改或仿冒而造成鄰接關(guān)系斷開和網(wǎng)絡中斷。
組網(wǎng)描述
如圖2-15所示,SwitchA和SwitchB之間運行OSPFv3協(xié)議,透過一段公共網(wǎng)絡為主機A和主機B提供一條可達路由。為了防止SwitchA和SwitchB之間的路由受到網(wǎng)絡中攻擊者的窺探和仿冒,可以采用IPSec對SwitchA和SwitchB之間的OSPFv3路由協(xié)議報文進行數(shù)據(jù)源認證和數(shù)據(jù)完整性檢驗。
圖2-15 IPSec在OSPFv3網(wǎng)絡中的應用組網(wǎng)圖 

部署特性
IPSec安全功能可以部署在OSPFv3進程、區(qū)域或者接口上。
OSPFv3支持在每條鏈路上配置多個不同的實例,不同的實例通過OSPFv3報文頭的實例標識(instance-id)字段來區(qū)分。但是IPSec協(xié)議報文頭中不支持這個字段,因此,同一接口下的所有OSPFv3實例都使用相同的安全聯(lián)盟。
如圖2-15所示,在設備的所有接口都部署IPSec認證功能,這樣就可以保證只有通過IPSec認證的設備才能建立鄰居關(guān)系。對于認證失敗的報文或者IPSec兩端認證方式不匹配的報文都會被丟棄。
通過Efficient VPN實現(xiàn)多分支安全接入
如圖2-16所示,大量的分支機構(gòu)接入總部時,用戶通過網(wǎng)管系統(tǒng)(NMS)管理交換機,現(xiàn)用戶希望NMS與分支之間的通信進行安全保護。
此時,用戶可以部署Efficient VPN。其不僅實現(xiàn)了網(wǎng)絡安全部署,而且將復雜配置集中在總部網(wǎng)關(guān)上、各個分支網(wǎng)關(guān)的配置盡量簡單的方法,將管理員從IPSec VPN復雜的配置和維護中解脫出來,實現(xiàn)了配置的簡化,提高了可維護性。
圖2-16 Efficient VPN組網(wǎng)應用 

 
 
 
以上文章由北京艾銻無限科技發(fā)展有限公司整理
 
 
 
 
 

相關(guān)文章

IT外包服務
二維碼 關(guān)閉
主站蜘蛛池模板: 欧美一级在线免费观看 | 精品一级黄色片 | 欧美一区二区三区在线视频播放 | 久久久久久久久久久网 | 国产福利在线观看91精品 | 91久久人澡人人添人人爽欧美 | 国产日韩欧美精品在线观看 | 在线亚洲精品国产二区图片欧美 | 国产69视频在线观看 | 久久久久久人妻一区二区三区 | 成人免费片在线观看 | av中文字幕无码免费看 | 91视频在线播放视频 | 免费视频在线视频观看1 | 久久国产精品亚洲婷婷a片 欧美91看片特黄aaaa | 99色精品视频| av网站免费观看 | 中文字幕日本免费毛片全过程 | 狠狠躁夜夜躁人人爽蜜桃 | 日韩视频第一页 | 年轻的朋友在线免费观看 | 无码AV久久久久久久久 | 亚洲午夜激情视频 | 在线a级毛片免费视频 | chaui中国少妇hd | 老司机在线观看福利网站视频 | 99热这里 | 你懂得视频在线 | 欧美国产亚洲精品 | 啪啪av网站| 老司机在线观看福利网站视频 | 国产一区二区无码专区 | 另类综合在线 | 国产午夜精品一区二区 | 国产一区二区三区高清视频 | 亚洲中文字幕aⅴ无码天堂 欧美猛交XXXXX无码 | 国产91视频免费看 | a级毛片免费完整视频 | 国产特黄级AAAAA片免 | 东京热人妻一区二区三区 | 国产精品国产三级国产专区53 |