首页 VPN技术(课堂PPT)

VPN技术(课堂PPT)

举报
开通vip

VPN技术(课堂PPT)VPN技术专题讲座VPN专题BeginningVPN专题VPN概述——VPN是什么?VPN的功能VPN的工作原理——VPN是如何工作的?——VPN能做什么?VPN的具体应用——在什么场合又怎样来使用VPN?第一章VPN概述VPN简介及其优点VPN的安全性市场上已有的VPN解决方案§1.1VPN简介及其优点VPN是企业网在因特网等公共网络上的延伸VPN通过一个私有的通道来创建一个安全的私有连接,将远程用户、公司分支机构、公司的业务伙伴等跟企业网连接起来,形成一个扩展的公司企业网提供高性能、低价位的因特网接入Inter...

VPN技术(课堂PPT)
VPN技术专题讲座VPN专题BeginningVPN专题VPN概述——VPN是什么?VPN的功能VPN的工作原理——VPN是如何工作的?——VPN能做什么?VPN的具体应用——在什么场合又怎样来使用VPN?第一章VPN概述VPN简介及其优点VPN的安全性市场上已有的VPN解决 方案 气瓶 现场处置方案 .pdf气瓶 现场处置方案 .doc见习基地管理方案.doc关于群访事件的化解方案建筑工地扬尘治理专项方案下载 §1.1VPN简介及其优点VPN是企业网在因特网等公共网络上的延伸VPN通过一个私有的通道来创建一个安全的私有连接,将远程用户、公司分支机构、公司的业务伙伴等跟企业网连接起来,形成一个扩展的公司企业网提供高性能、低价位的因特网接入InternetVPN是企业网在因特网上的延伸VPN的典型应用Clue安全网关安全网关ISP接入设备端到端数据通路的典型构成拨入段外部段(公共因特网)内部段公司的内部网络§1.2VPN的安全性§1.2.1端到端数据通路中存在的安全风险拨入段数据泄漏风险因特网上数据泄漏的风险安全网关中数据泄漏的风险内部网中数据泄漏的风险§1.2.2拨入段数据泄漏风险ISP接入设备拨入段拨入段用户数据以明文方式直接传递到ISP:攻击者可以很容易的在拨入链路上实施监听ISP很容易检查用户的数据可以通过链路加密来防止被动的监听,但无法防范恶意窃取数据的ISP。搭线监听ISP窃听到了ISP处已解密成明文明文传输§1.2.3因特网上数据泄漏的风险恶意修改通道终点到:假冒网关外部段(公共因特网)ISP接入设备原始终点为:安全网关数据在到达终点之前要经过许多路由器,明文传输的报文很容易在路由器上被查看和修改监听者可以在其中任一段链路上监听数据逐段加密不能防范在路由器上查看报文,因为路由器需要解密报文选择路由信息,然后再重新加密发送恶意的ISP可以修改通道的终点到一台假冒的网关搭线监听ISP窃听正确通道§1.2.4安全网关中数据泄漏的风险ISP接入设备安全网关数据在安全网关中是明文的,因而网关管理员可以直接查看机密数据网关本身可能会受到攻击,一旦被攻破,流经安全网关的数据将面临风险§1.2.5内部网中数据泄漏的风险安全网关ISP接入设备内部段公司的内部网络内部网中可能存在不信任的主机、路由器等内部员工可以监听、篡改、重定向企业内部网的数据报文来自企业网内部员工的其他攻击方式在端到端的数据通路上随处都有可能发生数据的泄漏,包括:拨入段链路上ISP接入设备上在因特网上在安全网关上在企业内部网上。能否提供一个综合一致的解决方案,它不仅能提供端到端的数据保护,同时也能提供逐段的数据保护呢?§1.2.6结论§1.3现有的VPN解决方案基于IPSec的VPN解决方案基于第二层的VPN解决方案非IPSec的网络层VPN解决方案非IPSec的应用层解决方案结论§1.3.1基于IPSec的VPN解决方案在通信 协议 离婚协议模板下载合伙人协议 下载渠道分销协议免费下载敬业协议下载授课协议下载 分层中,网络层是可能实现端到端安全通信的最低层,它为所有应用层数据提供透明的安全保护,用户无需修改应用层协议。该方案能解决的问题:数据源身份认证:证实数据报文是所声称的发送者发出的。数据完整性:证实数据报文的内容在传输过程中没被修改过,无论是被故意改动或是由于发生了随机的传输错误。数据保密:隐藏明文的消息,通常靠加密来实现。重放攻击保护:保证攻击者不能截获数据报文,且稍后某个时间再发放数据报文,而不会被检测到。自动的密钥管理和安全关联管理:保证只需少量或根本不需要手工配置,就可以在扩展的网络上方便精确地实现公司的虚拟使用网络方针AH协议ESP协议ISAKMP/Oakley协议基于IPSec的VPN解决方案需要用到如下的协议:详细情况将在IPSec协议体系中讲解IPSec框架的构成§1.3.2基于第二层的VPN解决方案用于该层的协议主要有:L2TP:Lay2TunnelingProtocol ppt 关于艾滋病ppt课件精益管理ppt下载地图下载ppt可编辑假如ppt教学课件下载triz基础知识ppt P:Point-to-PointTunnelingProtocolL2F:Lay2ForwardingL2TP的缺陷:仅对通道的终端实体进行身份认证,而不认证通道中流过的每一个数据报文,无法抵抗插入攻击、地址欺骗攻击。没有针对每个数据报文的完整性校验,就有可能进行拒绝服务攻击:发送假冒的控制信息,导致L2TP通道或者底层PPP连接的关闭。虽然PPP报文的数据可以加密,但PPP协议不支持密钥的自动产生和自动刷新,因而监听的攻击者就可能最终破解密钥,从而得到所传输的数据。§1.3.3非IPSec的网络层VPN解决方案网络地址转换由于AH协议需要对整个数据包做认证,因此使用AH协议后不能使用NAT包过滤由于使用ESP协议将对数据包的全部或部分信息加密,因此基于报头或者数据区内容进行控制过滤的设备将不能使用服务质量由于AH协议将IP协议中的TOS位当作可变字段来处理,因此,可以使用TOS位来控制服务质量§1.3.4非IPSec的应用层VPN解决方案SOCKS位于OSI模型的会话层,在SOCKS协议中,客户程序通常先连接到防火墙1080端口,然后由Firewall建立到目的主机的单独会话,效率低,但会话控制灵活性大SSL属于高层安全机制,广泛用于WebBrowseandWebServer,提供对等的身份认证和应用数据的加密。在SSL中,身份认证是基于证书的,属于端到端协议,不需要中间设备如:路由器、防火墙的支持S-HTTP提供身份认证、数据加密,比SSL灵活,但应用很少,因SSL易于管理S-MIME一个特殊的类似于SSL的协议,属于应用层安全体系,但应用仅限于保护电子邮件系统,通过加密和数字签名来保障邮件的安全,这些安全都是基于公钥技术的,双方身份靠X.509证书来标识,不需要FirewallandRouter的支持S—MIMEKerberosProxiesSETIPSec(ISAKMP)SOCKSSSL,TLSIPSec(AH,ESP)PacketFilteringTunnelingProtocolsCHAP,PAP,MS-CHAPTCP/IP协议栈与对应的VPN协议Application§1.3.5结论网络层对所有的上层数据提供透明方式的保护,但无法为应用提供足够细的控制粒度数据到了目的主机,基于网络层的安全技术就无法继续提供保护,因此在目的主机的高层协议栈中很容易受到攻击应用层的安全技术可以保护堆栈高层的数据,但在传递过程中,无法抵抗常用的网络层攻击手段,如源地址、目的地址欺骗应用层安全几乎更加智能,但更复杂且效率低因此可以在具体应用中采用多种安全技术,取长补短第二章VPN功能数据机密性保护数据完整性保护数据源身份认证重放攻击保护§2.1数据机密性保护内部工作子网密文传输明文传输明文传输§2.2数据完整性保护内部工作子网原始数据包对原始数据包进行HashHash摘要对原始数据包进行加密加密后的数据包加密加密后的数据包摘要摘要解密原始数据包Hash原始数据包与原摘要进行比较,验证数据的完整性§2.3数据源身份认证内部工作子网原始数据包对原始数据包进行HashHash摘要加密摘要摘要取出DSS原始数据包Hash原始数据包两摘要相比较DSS将数字签名附在原始包后面供对方验证签名得到数字签名DSS解密相等吗?验证通过§2.4重放攻击保护AH协议头ESP协议头SA建立之初,序列号初始化为0,使用该SA传递的第一个数据包序列号为1,序列号不允许重复,因此每个SA所能传递的最大IP报文数为232—1,当序列号达到最大时,就需要建立一个新的SA,使用新的密钥。第三章VPN的工作原理密码学简介IPSec因特网密钥交换协议建立VPN通道的四种方式一个完整的VPN工作原理图§3.1.1密码学术语密码学:一门以保障数据和通信安全为目的的科学,它使用加密、解密、身份认证来实现目的。加密:将明文信息变换成不可读的密文形式以隐藏其中的含义解密:将密文信息还原成明文的过程。用来加密和解密的函数叫做密码算法。身份认证:一种用来验证通信参与者是否真的是他所声称的身份的手段,通过身份认证可以发现那些假冒的顶替的入侵者数据完整性:一种用来检查数据再通信过程中是否被修改过的手段,通过它可以检查被篡改过或者通信错误的消息不可否认性:证明发送者的确发送过某个消息,如果使用了“不可否认性”算法,一旦因消息发生纠纷,发送者就无法否认他曾经发送过该消息§3.1.2对称密钥算法加密密钥解密密钥加密密钥解密密钥两者相等可相互推导分组密码算法:操作单位是固定长度的明文比特串DES算法:DataEncryptionStandard(老算法),密钥=56位CDMA算法:CommercialDataMaskingFacility,密钥=40位3DES算法:TripleDataEncryptionStandardIDEA算法:InternationalDataEncryptionAlgorithm(新算法),密钥=128位流密码算法:每次只操作一个比特§3.1.3非对称密钥算法公钥私钥公钥私钥不可相互推导常用的公钥算法:RSA公钥算法:用于加密、签名、身份认证等Diffie—Hellman算法:用于在非安全通道上安全的建立共享秘密,但无法实现身份认证公钥算法的缺点:速度慢难于用硬件实现因此它很少用于大量数据的加密,主要用于密钥交换和身份认证不相等Diffie—Hellman密钥交换算法在一个非安全的通道上安全地建立一个共享密钥事先双方协商两个公共数值,非常大的素数m和整数g做计算X=gamodm产生一个很大的数b产生一个很大的数a做计算Y=gbmodmKA=Yamodm=gabmodmKB=Xbmodm=gabmodm两者相等得出共享密钥Key=gabmodmHostAHostB§3.1.4哈希函数特点:输入是变长的数据,输出是定长的数据HASH值;主要应用方向:数据完整性校验和身份认证技术有用的HASH函数必须是单向的,即正向计算很容易,求逆极其困难,就像还原捣碎的土豆常用的HASH函数:MD5、SHA—1,这两种HASH函数都没有密钥输入,其中MD5的输出为128位、SHA—1的输出为160位MAC:输出结果不仅依赖输入消息,同时还依赖密钥的HASH函数叫做消息认证代码;IPSec中使用的是MAC,而不是直接使用MD5或者SHA—1加密MD5填充负载IP头部AHHASH运算(MD5)加密SHA—1填充负载IP头部AHHASH运算(SHA—1)数字签名标准(DSS)填充负载IP头部进行HASH运算用私钥加密HASH输出结果得到数字签名§3.1.5数字证书和证书权威机构BobAliceHacker将自己的公钥发给Bob,谎称是Alice的将自己的公钥发给Alice,谎称是Bob的用Bob的“公钥”加密消息发给Bob用Bob的“公钥”加密消息发给Bob将消息截获,并解密然后用Bob真正的公钥加密,重新发给Bob收到消息,但已经被黑客看过为了防止这种“中间人”攻击,消除上述安全隐患,提出了数字证书的概念,数字证书将身份标识与公钥绑定在一起,并由可信任的第三方权威机构用其私钥签名,这样就可验证期有效性数字证书的国际标准是:ISOX.509协议由于一个CA不能无法满足所有的需求,因此形成了一个类似于DNS的层次CA结构§3.2.1IPSec概念通道将一个数据报用一个新的数据报封装〈SecurityParameterIndex,IPDestinationAddress,SecurityProtocol〉安全关联(SA)SA就是两个IPSec系统之间的一个单向逻辑连接32比特,用于标识具有相同IP地址和相同 安全协议 租房安全协议拆除工程安全协议书房屋拆除合同及安全协议书高空作业安全协议书范本高空作业安全协议责任书 的不同SA。可以是普通IP地址,也可是广播或者组播地址可以是AH或者ESPIP头部§3.2.2IPSec框架的组成身份认证报头——AH协议提供数据源身份认证、数据完整性保护、重放攻击保护功能负载安全封装——ESP协议提供数据保密、数据源身份认证、数据完整性、重放攻击保护功能因特网安全关联和密钥管理协议——IKE(以前被叫ISAKMP/Oakley)提供自动建立安全关联和管理密钥的功能第四章VPN的具体应用用VPN连接分支机构用VPN连接业务伙伴用VPN连接远程用户§4.1用VPN连接分支机构VPN网关AVPN网关B通道只需定义在两边的网关上Gateway必须支持IPSecGateway必须支持IPSec数据在这一段是认证的数据在这一段是加密的ISPISP§4.2用VPN连接合作伙伴VPN网关AVPN网关B主机必须支持IPSec主机必须支持IPSec通道建立在两边的主机之间,因为业务伙伴内的主机不是都可以信任的数据在这一段是加密的数据在这一段是认证的数据在这一段是认证的数据在这一段是加密的数据在这一段是认证的数据在这一段是加密的ISPISP§4.3用VPN连接远程用户ISP接入服务器VPN网关B主机必须支持IPSecGateway必须支持IPSec数据在这一段是加密的数据在这一段是认证的数据在这一段是加密的数据在这一段是认证的通道建立在移动用户与公司内部网的网关处
本文档为【VPN技术(课堂PPT)】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
该文档来自用户分享,如有侵权行为请发邮件ishare@vip.sina.com联系网站客服,我们会及时删除。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。
本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。
网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
下载需要: 免费 已有0 人下载
最新资料
资料动态
专题动态
机构认证用户
夕夕资料
拥有专业强大的教研实力和完善的师资团队,专注为用户提供合同简历、论文写作、PPT设计、计划书、策划案、各类模板等,同时素材和资料部分来自网络,仅供参考.
格式:ppt
大小:1MB
软件:PowerPoint
页数:0
分类:互联网
上传时间:2021-03-29
浏览量:7