基于Linux的VPN网关研究与实现
2012-10-17周莉谭方勇许璐蕾张燕
周莉 谭方勇 许璐蕾 张燕
苏州市职业大学计算机工程系 江苏 215104
0 前言
安全性是互联网发展的重要前提。1998年 2月,IETF发布了IP安全协议,通常被称为IPsec。这是一套协议在网络层,为IPv4和IPv6提供数据源认证,数据完整性和数据保密。作为一个可扩展的网络安全集,IPsec的支持和越来越广泛的采用。IPsec安全体系结构包括四个部分:
(1) 安全协议:身份验证头(AH)用于为IP数据报提供无连接的完整性,数据源认证。 ESP提供机密性,数据源认证,无连接的完整性,网络层的保密性和有限的流量保密。 AH和ESP都支持两种使用模式:传输模式和隧道模式。在传输模式下的协议主要为上层协议提供保护,在隧道模式下,该协议适用于隧道IP数据包。
(2) 安全关联和安全策略。安全关联(SA)是一个单纯的“连接”,能应用AH或ESP提供单向的安全服务,如果同时使用AH和ESP保护被施加到的交通流,则需要创建两个(或更多)的SA。为了确保典型,在两台主机之间的双向通信,或在两个安全网关之间,两个安全关联(每个方向一个)是必需的。安全策略针对多个通信参数(如IP地址、端口号、协议等),定义特定的网络流量具体应用的网络安全服务。
(3) 密码交互协议。Internet密钥交换(IKE)是一个重要的IPsec协议。它的目的是进行协商,并提供安全协会认证的密钥材料在受保护的方式。目前协议的版本为IKEv2,其定义了更高效的密钥交换类型,键,更安全的验证和加密机制,新方法的产生。
(4) 安全算法。IPsec指定算法包括 HMAC-MD5-96、HMAC-SHA-96、DES-CBC密码算法等多少算法。
1 Linux IPSec支持
Linux2.6内核提供了全新的对IPSec 的支持机构。……
