IPsec-VPN隧道的建立过程两个阶段 

loading 分享 2026-8-22 下载文档

IPsec VPN隧道的建立过程两个阶段

IPsec VPN隧道的建立过程可以分为二个阶段:

第一阶段二种模式: 主模式或主动模式 第二阶段:快速模式 第一阶段有三个任务必须完成:

1) 协商一系列算法和参数(这些算法和参数用于保护隧道建立过程中的数据)

2) 必须计算出二边使用的加密KEY值,例如,二边使用3DES算法密,3DES算法则需要一个密码,这个密 码二端必须一样,但又不能在链路上传递.

3) 对等体的验证,如何才能知道对端就是我要与之通信的对端.这里验证有三种方法:预共享,数字签名,加密临时值.

这一系列过程都是IKE这个协议来实现,IKE这个协议也存在着一些不足,\之子\或第二版IKE正在开发之中.

第二阶段只有一任务必须完成:在二个对等体间协商产生IPsec联盟的属性,安全联盟可以加密二个对等体间的数据,这才是真正的需要加密的用户数据,至此,隧道才真正建立起来. 第一阶段三个任务,分别用6个消息来完成,每二个为一组.

第一个消息由隧道的发起者发起,携带了如这样一些参数,如加密机制-DES,散列机制-MD5-HMAC,Diffie-Hellman组-2,认证机制-预共享.

第二个消息由响应者回应,内容基本一样,主要与发起者比较,是否与发起者匹配,不匹配就进行下一组的比较.如果最终都找不到匹配,隧道就停止建立.

第三个消息由发起者发出,但是在发出这个消息之前,有个过程必须先完成,就是Diffie-Hellman算法过程.

该过程的目的是什么呢?刚刚第一二条消息中所协商的算法它们必须需要一个KEY,这个KEY在二个对等体上必须一样,但同时这个KEY不能在链路中传递,因为传递KEY是一个不安全的手段.所以,该过程的目的是分别在二个对等间独立地生成一个DH公共值,该公共值有什么用呢?因为二个对等体上都生成该DH公共值后,它们会在接下来的第三第四消息中传送给对方,打个比方,就是A收到了B的DH公共值,B收到了A的DH公共值.当A,B都收到了对方的该公共值后,问题就好解决了.因为有一个公式在数学中被论证成立,那么现在借助该公式,就可以在二个对等上生成一个只有他们二个对等体知道的相同的KEY,该公式为 发起者密秘=(Xb)amod p=(Xa)bmod p=响应者密秘

注意,这个密秘不是最终算法中使用的KEY,但二个对等体通过该KEY材料来生成另个三个密钥,分别是: SKEYID_d--此密钥被用于计算后续IPsec密钥资源.

SKEYID_a--此密钥被用于提供后续IKE消息的数据完整性以及认证.

SKEYID_e--此密钥被用于对后续IKE消息进行加密.

所以由发起者发起的第三条消息主要是向对等体发送自己的DH公共值

.第四条消息由响应者向发起者发送,主要是向发送者发送自己的DH公共值.由于第一二条消息的算法,第三四条消息生成的KEY,所以在后续的第五六条消息就能被加密传送.

第五条消息由发起者向响应者发送,主要是为了验证对端自己就是自己想要与之通信的对端.这可以通过预共享,数字签名,加密临时值来实现.

第六条消息由响应者向发起者发送,主要目的和第五条一样.

在这六条消息过后,就进入了第二阶段:快速模式,快速模式使用二条消息来实现. 快速模式

发起者会在第一条消息中发送IPsec SA的转换属性,如:封装--ESP,完整性检验--SHA-HMAC,DH组--2,模式--隧道

响应者向发起者发送第二条消息,同意第一条消息中的属性,同时也能起到确认收到对端消息的作用.


IPsec-VPN隧道的建立过程两个阶段 .doc 将本文的Word文档下载到电脑
搜索更多关于: IPsec-VPN隧道的建立过程两个阶段  的文档
相关推荐
相关阅读