-
定义:IPsec (Internet Protocol Security),是IETF制定的为保证在Internet上传送的数据,进行分组加密和认证从而保护IP协议的网络传输协议族(一些相互关联的协议的集合)。
-
目标:是在IPV4和IPV6环境为网络层流量提供灵活的安全服务。
-
注意:IPSec不是具体指哪个协议,而是一个开放的协议族。
-
主要组成部分
- 认证头(AH)协议:报文验证头协议,主要功能有数据源验证、数据完整性校验和防报文重放功能;
- 封装安全载荷(ESP)协议:是报文安全封装协议,将需要保护的用户数据进行加密后再封装到IP包中,保证数据的完整性、真实性和私有性;
- 安全关联(SA)协议:提供算法和数据包,提供AH、ESP操作所需的参数。SA由IKE(Internet Key Exchange)建立和维护。
-
解释域:IPsec策略的适用范围
-
传输模式
-
隧道模式
-
IPSee安全服务
- 数据机密性:IPSec发送方在通过网络传输包前对包进行加密。
- 数据完整性:IPSec接收方对发送方发送来的包进行认证,以确保数据在传输过程中没有被篡改。
- 数据源认证:IPSec接收方对IPSec包的源地址进行认证。这项服务基于数据完整性服务。
- 反重放(Anti-Replay):IPSec接收方可检测并拒绝接收过时或重复的报文。
-
缺点