一、IKE的作用
当应用环境的规模较小时,可以用手工配置SA;当应用环境规模较大、参与的节点位置不固定时, IKE可自动地为参与通信的实体协商SA,并对安全关联库(SAD)维护,保障通信安全。
二、IKE的机制
IKE属于一种混合型协议,由Internet安全关联和密钥管理协议(ISAKMP)和两种密钥交换协议OAKLEY与SKEME组成。IKE创建在由ISAKMP定义的框架上,沿用了OAKLEY的密钥交换模式以及SKEME的共享和密钥更新技术,还定义了它自己的两种密钥交换方式。
IKE使用了两个阶段的ISAKMP:第一阶段,协商创建一个通信信道(IKE SA),并对该信道进行验证,为双方进一步的IKE通信提供机密性、消息完整性以及消息源验证服务;第二阶段,使用已建立的IKE SA建立IPsec SA(如图1所示)。
 
IKE共定义了5种交换。阶段1有两种模式的交换:对身份进行保护的“主模式”交换以及根据基本ISAKMP 文档制订的“野蛮模式”交换。阶段2 交换使用“快速模式”交换。IKE 自己定义了两种交换:1为通信各方间协商一个新的Diffie?Hellman 组类型的“新组模式”交换;2在IKE 通信双方间传送错误及状态消息的ISAKMP信息交换。
1.主模式交换
主模式交换提供了身份保护机制,经过三个步骤,共交换了六条消息。三个步骤分别是策略协商交换、Diffie?Hellman共享值、nonce交换以及身份验证交换。
2.野蛮模式交换
野蛮模式交换也分为三个步骤,但只交换三条消息:头两条消息协商策略,交换Diffie?Hellman公开值必需的辅助数据以及身份信息;第二条消息认证响应方;第三条消息认证发起方,并为发起方提供在场的证据(如图3所示)。
 
3.快速模式交换
快速模式交换通过三条消息建立IPsec SA:头两条消息协商IPsec SA的各项参数值,并生成IPsec 使用的密钥;第二条消息还为响应方提供在场的证据;第三条消息为发起方提供在场的证据。
4.新组模式交换
通信双方通过新组模式交换协商新的Diffie-Hellman组。新组模式交换属于一种请求/响应交换。发送方发送提议的组的标识符及其特征,如果响应方能够接收提议,就用完全一样的消息应答。
 
5.ISAKMP信息交换
参与IKE通信的双方均能向对方发送错误及状态提示消息。这实际上并非真正意义上的交换,而只是发送单独一条消息,不需要确认(如图6所示)。
 
职场 休闲 IKE协议与实现 ccna-路由交换

0

收藏

上一篇:帧中继-实验(第三篇) 下一篇:IPsec ISAKMP协议
IKE协议与实现_第2张图片
jianmingbasic

126篇文章,32W+人气,1粉丝

关注
IKE协议与实现_第3张图片

Ctrl+Enter 发布

发布

取消

推荐专栏更多

IKE协议与实现_第4张图片
网络安全入门到实战,让SQLmap子弹飞一会儿

9本网络安全实战书籍精华

共23章 | simeon2005

¥51.00 847人订阅
订   阅
IKE协议与实现_第5张图片
负载均衡高手炼成记

高并发架构之路

共15章 | sery

¥51.00 573人订阅
订   阅
IKE协议与实现_第6张图片
Web网站安全评估分析及防御

企业级网安运维

共30章 | simeon2005

¥51.00 462人订阅
订   阅

猜你喜欢

我的友情链接 世界名校 我们不得不面对的中年职场危机 Java线程:线程的调度-休眠 用光影魔术手制作一寸照片(8张一寸) 职场终极密籍--记我的职业生涯 我的IT职场生涯: 毕业4年,月薪过万 Linux关闭休眠和屏保模式 年薪从0到10万-我的IT职场经验总结 Windows7删除休眠文件hiberfil.sys节省大量C盘空间 致IT同仁 — IT人士常犯的17个职场错误 “跳槽加薪”现象,无奈的职场规则 防火墙虚拟化技术介绍第一篇 华为防火墙安全策略的详细介绍 防火墙接口类型介绍 DNS访问原理只需9个步骤 模板方式配置多站点思路 计算机网络快速入门[2]-网络设备-电缆、集线器、交换机、路由器 GRE技术的讲解---第二篇(可跟做) GRE技术的讲解---第一篇(可跟做)
IKE协议与实现_第7张图片
IKE协议与实现_第8张图片

扫一扫,领取大礼包

0

分享
IKE协议与实现_第9张图片
关注
jianmingbasic
IKE协议与实现_第10张图片