安全协议体系.ppt
《安全协议体系.ppt》由会员分享,可在线阅读,更多相关《安全协议体系.ppt(71页珍藏版)》请在三一办公上搜索。
1、目录,1 TCP/IP安全协议体系概述2 数据联路层安全协议3 网络层安全协议4 传输层安全协议5应用层安全协议,1 TCP/IP安全协议体系概述,TCP/IP网络安全体系的三维框架结构,现有TCP/IP网络安全技术框架,网络层安全,传输层安全,应用层安全,安全协议概述,TCP/IP网络安全协议按层次归类如下:1、网络接口层安全协议 主要用于链路层连接的认证与保密,已有的安全协议如下:(1)隧道协议PPTP、L2F、L2TP(2)口令认证协议(PAP)(3)挑战握手认证协议(CHAP)(4)Shiva口令认证协议(SPAP)(5)扩展认证协议(EAP)(6)微软的挑战/响应握手认证协议(MS-
2、CHAP)(7)微软的点对点加密协议(MS-MPPE),2、网络层安全协议 网络层是实现全面安全的最低层次,网络层安全协议可以提供ISO安全体系结构中所定义的所有安全服务。(1)前期安全协议 1)NSA/NIST的安全协议3(SP3)2)ISO的网络层安全协议(NLSP)3)NIST的完整NLSP(I-NLSP)4)swIPe(2)IETF的IPSec WG的IP安全协议(IPSec)1)认证头(AH)2)封装安全有效负载(ESP)3)Internet密钥交换协议(IKE),(3)IETF的IPSec WG的Internet密钥管理协议(IKMP)1)标准密钥管理协议(MKNP)2)IP协议的
3、简单密钥管理(SKIP)3)Photuris密钥管理协议 4)安全密钥交换机制(SKEME)5)Internet安全关联和密钥管理协议(ISAKMP)6)OAKLEY密钥决定协议(4)其它安全协议 1)机密IP封装协议(CIPE)2)通用路由封装协议(GRE)3)包过滤信息协议(PFIP),3、传输层安全协议(1)前期协议 NSA/NIST的安全协议4(SP4)ISO的TLSP(2)安全SHELL(SSH)SSH传输层协议 SSH认证协议(3)安全套接字层(SSL)SSL记录协议 SSL握手协议(4)私有通信技术(PCT)(5)IEIF TLS WG的传输层安全协议(TLSP)(6)SOCKS
4、v5,4、应用层安全协议 包括安全增强的应用协议(已经正式存在的或安全的新协议)和认证与密钥分发系统。(1)安全增强的应用协议 远程终端访问(STel)安全RPC认证(SRA)NATAS,(2)电子邮件(SMTP)保密增强邮件(PEM)PGP 安全MIME(S/MIME)MIME对象安全服务(MOSS)消息安全协议(MSP)APOPGnu保密防护(GnuPG),(3)WWW事务(HTTP)使用SSL/TLS 安全HTTP(S-HTTP)GSS-API方法 PGP-CCI方法(4)域名系统(DNS)安全DNS(Secure DNS)RFC2065域名系统安全扩展,(5)文件传输(FTP)RFC2
5、228 FTP安全扩展(6)其它应用 网络管理:简单网络管理协议(SNMPv2、SNMPv3)机密文件系统(CFS)Andrew文件系统(AFS),5、电子支付方案(1)电子货币(Electronic Cash)Ecash(Digicash)CAFE(European R&D Project)NetCash(ISI/USC)Mondex(UK)CyberCash(2)电子支票(Electronic Checks)PayNow(CyberCash)NteCheque(ISI/USC),(3)信用卡支付(Credit Card Payment)iKP(i-Key-Protocol)安全电子支付协议
6、(SEPP)安全交易技术(STT)安全电子交易(SET)(4)微支付(Micropayments)Millicent Pay Word and MicroMint CyberCoin NetBill,6、认证和密钥分配系统 Kerberos 远程认证拨入用户服务(RADIUS)网络安全程序(NetSP)SPX(DEC)TESS(Univ.of Karlsruhe)SESAME DCE(Open Group),7、其它安全协议 S/KEY 加密控制协议(ECP)TACACS/TACACS+FWZ密钥管理协议 X.509数字证书 证书登记协议(CeP)在线证书状态协议(OCSP)内容引向协议(UF
7、P)URL过滤协议 可疑行为监控协议(SAMP),2 数据链路层安全协议,2.1 PPP协议2.2 隧道技术原理2.3 PPTP协议2.4 L2TP协议,3 网络层安全协议-IPSec,1、为什么需要在IP层提供安全性?(1)IP数据报文没有任何安全机制,可被 1)窃听 2)篡改 3)假冒。(2)在IP层提供安全性,对应用、用户是透明的,2、IP层需要什么样的安全性(1)保密性:防止窃听 利用加密技术实现(2)完整性:防止篡改 利用消息鉴别技术实现(3)鉴 别:防止假冒 确保通信双方的真实性IPSec的主要特征是可以支持IP级所有流量的加密和/或认证,3、IPSec的主要目标 期望安全的用户能
8、够使用基于密码学的安全机制应能同时适用与IPv4和IPv6算法独立有利于实现不同安全策略对没有采用该机制的的用户不会有副面影响 对上述特征的支持在IPv6中是强制的,在IPv4中是可选的。这两种情况下都是采用在主IP报头后面接续扩展报头的方法实现的。认证的扩展报头称为AH(Authentication Header)加密的扩展报头称为ESP header(Encapsulating Security Payload),4、IPSec在IP层提供安全服务 访问控制 连接完整性 数据源认证 拒绝重放数据包 保密性(加密)有限信息流保密性,5、IPSec的主要组成部分(1)首部鉴别AH协议 AH协议
9、提供数据源鉴别和数据完整性鉴别,这可以确保数据的完整性和真实性(含用户和数据)(2)安全净荷封装ESP协议 ESP协议提供数据的保密性,还提供可选的鉴别服务,可抵抗重放攻击(3)因特网密钥管理IKE协议 AH和ESP提供的安全保证依赖于它们使用的加密算法及其密钥。IKE定义了通信双方间进行身份鉴别、协商加密算法、生成或分配共享的会话密钥以及创建安全关联SA的方法,1)IPSec 体系 体系文档是RFC2401,它定义了IPSec的基本结构,指定IP 包的机密性(加密)和身份认证使用传输安全协议ESP 或AH实现,1)IPSec 体系 体系文档是RFC2401,它定义了IPSec的基本结构,包括
10、总体概念、安全需求、安全定义,以及定义IPSec技术机制2)ESP(Encapsulating security payload,封装安全载荷)协议文档是RFC2406,定义了载荷头(ESP 头)格式和服务类型以及包处理规则3)AH(Authentication Header,认证报头)协议文档RFC2402定义了AH头格式、服务类型及包处理规则,4)加密算法 协议文档是RFC2405,定义了DES-CBC作为ESP的加密算法以及如何实现DES-CBC 算法和初始化矢量(IV)的生成5)认证算法 协议文档是RFC2403 和RFC2404。RFC2403定义了对ESP的认证算法为散列函数MD5
11、 或SHA的HMAC版本 RFC2404定义了默认情况下AH的认证算法是MD5或SHA的HMAC版本,6)IKE(Internet key Exchange,因特网密钥交换)协议文档是RFC2409,定义了IPSec通信双方如何动态建立共享安全参数(即建立安全联盟)和经认证过的密钥 IKE的功能包括:加密算法和密钥的协商、密钥生成、交换及管理。IKE是ISAKMP(RFC2408)、Oakley(RFC2412)和SKEME(RFC2408)三个协议揉合而成的一个协议。ISAKMP只规定了一个认证和密钥交换的框架,Oakley 给出了密钥交换的步骤,而SKEME 则提供了一种通用的密钥交换技术
12、。IKE 结合三者的功能组成了一个密钥交换协议,7)IPSec DOI(Domain of Interpretation,解释域)协议文档是RFC2407,定义了IPSec DOI文档规范。IKE 定义了安全参数如何协商,以及共享密钥如何建立,但没有定义协商内容(参数),协商内容与IKE 协议本身分开实现。协商的内容(参数)被归于一个单独的文档内,名为IPSec DOI。8)策略 策略是两个实体间通信的规则,它决定采用什么协议、什么加密算法和认证算法来通信。策略不当可能造成不能正常工作。目前策略还没有统一标准,6、安全关联SA(Security Association)(1)SA概述 IPSe
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 协议 体系
链接地址:https://www.31ppt.com/p-6458553.html