点集贵州电脑网
 
 
 梦想之源 ›› 灌水专区 ›› IPSec基础-IPSec策略 版主:
灌水专区
新建论坛
申请免费TS
1 / 1 页
<< 1 >>
跳转
 主题:IPSec基础-IPSec策略
 
 cedarcedarcedar
发表时间:[2007-12-27 18:54:13] [向作者发站内短信] [复制链接告诉朋友]
等 级:列兵
经 验:171
性 别:帅哥
文 章:22
精 华:1

 IPSec本身没有为策略定义标准,策略的定义和表示由具体实施方案解决,以下对IPSec策略的介绍以Windows 2000为例。

  在Windows 2000中,IPSec策略包括一系列规则(规则规定哪些数据流可以接受,哪些数据流不能接受)和过滤器(过滤器规定数据流的源和目标地址),以便提供一定程度的安全级别。在Windows 2000的IPSec实现中,既有多种预置策略可供用户选择,也可以让用户根据企业安全需求自行创建策略。IPSec策略的实施有两种基本方法,一是在本地计算机上指定策略,二是使用Windows 2000 "组策略"对象,由其来实施策略。IPSec策略可适用于单机、域、路由器、网站或各种自定义组织单元等多种场合。

一、规则

  规则规定IPSec策略何时以及如何保护IP通信。根据IP数据流的类型、源和目的地址,规则应该具有触发和控制安全通信的能力。每一条规则包含一张IP过滤器列表和与之相匹配的安全设置,这些安全设置有:1)过滤器动作 2)认证方法 3)IP隧道设置 4)连接类型。

  一个IPSec策略包含一至多条规则,这些规则可以同时处于激活状态。例如,用户为某网站路由器指定安全策略,但对经过该路由器的Intranet和Internet通信有不同的安全要求,那么,这个策略就可以包含多条规则,分别对应于Intranet和Internet的不同场景。IPSec实现中针对各种基于客户机和服务器的通信提供了许多预置规则,用户可根据实际需求使用或修改。
 
二、过滤器和过滤器动作

  规则具有根据IP数据流的类型以及源和目的地址为通信触发安全协商的能力,这一过程也称为IP包过滤。应用包过滤技术,可以精确地定义哪些IP数据流需要受保护,哪些数据流需要被拦截,哪些则可以绕过IPSec应用(即无须受保护)。

  一个过滤器由以下几个参数决定:IP包的源和目的地址;包所使用的传输协议类型;TCP和UDP协议的源和目的端口号。一个过滤器对应于一种特定类型的数据流。 过滤器动作为需要受保护的IP通信设置安全需求,这些安全需求包括安全算法,安全协议和使用的密钥属性等等。

  除了为需要受保护的IP通信设置过滤器动作外,还可以将过滤器动作配置成:
·绕过策略,即某些IP通信可以绕过IPSec,不受其安全保护。这类通信主要有以下三种情况:1)远程主机无法启用IPSec,2)非敏感数据流无须受保护,3)数据流本身自带安全措施(例如使用Kerberos v5、SSL或 PPTP协议)。
 
·拦截策略,用于拦截来自特定地址的通信。

三、连接类型

  每一条规则都需要指明连接类型,用以规定IPSec策略的适用范围:如拨号适配器或网卡等。规则的连接属性决定该规则将应用于单种连接还是多种连接。例如,用户可以指明某条安全需求特别高的规则,只应用于拨号连接,而不应用于LAN连接。
四、认证

  一条规则可以指定多种认证方法。IPSec支持的认证方法主要有:
·Kerberos v5:Windows 2000的缺省认证协议。该认证方法适用于任何运行Kerberos v5协议的客户机(无论该客户机是否基于Windows)。
 
·公钥证书认证:该认证方法适用于Internet访问、远程访问、基于L2TP的通信或不运行Kerberos v5协议的主机,要求至少配置一个受信赖的认证中心CA。 Windows 2000的IKE可以和Microsoft、Entrust和VeriSign等多家公司提供的认证系统相兼容,但不推荐使用预置共享密钥认证,因为该认证方法不受IPSec策略保护,为避免使用预置共享密钥认证可能带来的风险,一般建议使用Kerberos v5认证或公钥证书认证。


真我风采
 楼主更多新贴 :  
灌水专区没有硝烟的战争 E2140vs黑盒5000+
灌水专区IPSec基础-IPSec策略
灌水专区体检时的爆笑趣事
灌水专区CPU常见故障分析实战
  楼1  
等 级:准尉
经 验:5347
性 别:美女
文 章:711
精 华:40
 狄丝
发表时间:[2008-01-20 17:16:36] [向作者发站内短信] [复制链接告诉朋友]
什么是IPSec?

看了半天没有看懂,什么是IPSec!

于是查看了一些相关资料终于明白了什么是IPSEC:

  IPSec是Internet Protocol Security的缩写,翻译成中文就是Internet协议安全性,是IETF(因特网任务工作组)正在完善的安全标准,它把几种安全技术结合在一起形成一个较为完整的体系,受到了众多厂商的关注和支持。是为IPv4和IPv6协议提供基于加密安全的协议,通过对数据加密、认证、完整性检查来保证数据传输的可靠性、私有性和保密性。IPSec安全服务包括访问控制、数据源认证、无连接数据完整性、抗重播、数据机密性和有限的通信流量机密性。  IPSec协议是一个范围广泛、开放的虚拟专用网安全协议。最适合可信的LAN到LAN之间的虚拟专用网,即内部网虚拟专用网。IPSec适应向IP v6迁移,它提供所有在网络层上的数据保护,提供透明的安全通信。IPSec用密码技术从三个方面来保证数据的安全。即:(1)认证:用于对主机和端点进行身份鉴别;(2)完整性检查:用于保证数据在通过网络传输时没有被修改;(3)加密:加密IP地址和数据以保证私有性。  IPsec协议的作用主要有两个:一个是保护IP数据包的内容,另外一点就是通过数据包筛选并实施受信任通讯来防御网络攻击。这对于我们当有一些重要的数据在传输的过程中需要加以保护或者防止监听来说无疑是一个好消息,因为Windows 2000已经内置了这个功能,我们不再需要借助其他的工具以实现这个目的了。

 
  IPsec的优点在于:它定义了一套用于认证、保护私有性和完整性的标准协议。IPSec支持一系列加密算法如DES、三重DES、IDEA。它检查传输的数据包的完整性,以确保数据没有被修改。IPSec用来在多个防火墙和服务器之间提供安全性。IPSec可确保运行在TCP/IP协议上的VPNs之间的互操作性。  缺点在于:IPSec在客户机/服务器模式下实现有一些问题,在实际应用中,需要公钥来完成。IPSec需要已知范围的IP地址或固定范围的IP地址,因此在动态分配IP地址时不太适合于IPSec。除了TCP/IP协议外,IPSec不支持其他协议。除了包过滤之外,它没有指定其他访问控制方法。可能它的最大缺点是微软公司对IPSec的支持不够。 

 
  在IETF中其正式拼写为:IPsec,但是有时也以IPSec和IPSEC的形式出现。

 

上帝给我大脑于是我思考,上帝给我双腿于是我奔跑,上帝给我十指,于是我上网.经过思考后,我奔跑着来上网!

1 / 1 页
<< 1 >>
跳转
  快速回复
  帐号: 密码: 匿名不登陆
回复内容:  
验 证 码:
 
 
·VIP收费TS,您明智的选择!
·9800GT+19'液晶DIY仅售3500元
·双核特惠:1999、2999、3999
·什么是点金积分,如何查看自
·团购一期:三星R458-DS0G+高
  
贵州点集科技发展有限责任公司·点集贵州电脑网 版权所有©2006-2008
中华人民共和国增值电信业务经营许可证 黔B-20070010号
客服QQ: 93804809818866281927205370
电子邮件: deangi@vip.sina.com
技术支持: 0851-5109268