一种IPsec抗重放技术在VPN隔离网关中的应用方法*
2018-03-21吴亚铭徐文斌杨天泉梁鸿斌
通信技术 2018年3期
吴亚铭,徐文斌,王 驭,杨天泉,梁鸿斌
0 引 言
随着移动互联网技术的高速发展和广泛应用,信息安全引起了社会各界的高度关注。“斯诺登”事件让人们认识到,网络攻击无处不在,信息安全形势十分严峻。
网络攻击可以分为被动攻击和主动攻击。其中,被动攻击的特性是对传输进行窃听和监测,攻击者的目的是获得传输的信息,如传输信息的内容、传输流量的分析等。主动攻击包括对数据流进行修改或伪造数据流,可分为假冒、重放、消息修改和拒绝服务等四类。重放攻击是指将通过窃听等手段获得的信息再次发送以产生非授权的效果[1]。
1 IPsec抗重放攻击原理
抗重放攻击的基本原理是在每个协议数据帧中增加抗重放变量,并保证该变量在每个数据帧中的值不相同。抗重放变量可以是随机数、时间戳和流水号等。当抗重放变量采用随机数时,通信双方需要记住某一时间段内使用过的所有随机数,保存和查询的开销很大。当抗重放变量采用时间戳时,通信双方需要准确进行时间同步。同步越好,抗重放的效果越好。当抗重放变量采用流水号时,通信双方不需要进行时间同步,存储和查询的开销也较小。
IPsec通过在被保护数据前增加一个IPsec包头,并采用数据完整性校验/验证、加/解密、抗重放判断等方式对通信数据进行保护。IPsec的“验证头(AH)”协议[2]和“封装安全载荷(ESP)”协议[3],均采用流水号方式提供抗重放服务。数据包格式分别如图1、图2所示。

图1 AH数据包格式……p>
登录APP查看全文
