打印本文 关闭窗口 | |
IPSec基础-IPSec体系结构 | |
作者:佚名 文章来源:不详 点击数2336 更新时间:2007-2-13 17:46:58 文章录入:啊祖 责任编辑:啊祖 | |
|
|
IPSec驱动程序负责监视、筛选和保护IP通信。它负责监视所有出入站IP数据包,并将每个 IP 数据包与作为 IP 策略一部分的 IP 筛选器相匹配。一旦匹配成功,IPSec驱动程序通知IKE开始安全协商。下图为IPSec驱动程序服务示意图。 图八 IPSec驱动程序服务 在安全协商(相关内容见:IPSec基础(四)--Internet密钥交换(IKE)和密钥保护)成功完成后,发送端IPSec驱动程序执行以下步骤: 1.从IKE处获得SA和会话密钥 接收端IPSec驱动程序执行以下步骤: 1.从IKE处获得会话密钥,SA和SPI 二、IPSec体系结构模型图 在分别介绍了IKE,密钥管理和IPSec驱动程序后,我们来看一个完整的IPSec体系结构模型图,以便更好地理解IPSec体系结构。 图九 IPSec流程图 为简单起见,我们假设这是一个Intranet例子,每台主机都有处于激活状态的IPSec策略: 1.用户甲(在主机A上)向用户乙(在主机B上)发送一消息 以上是IPSec的一个完整工作流程,虽然看起来很复杂,但所有操作对用户是完全透明的。中介路由器或转发器仅负责数据包的转发,如果中途遇到防火墙、安全路由器或代理服务器,则要求它们具有IP转发功能,以确保IPSec和IKE数据流不会遭拒绝。 这里需要指出的一点是,使用IPSec保护的数据包不能通过网络地址译码NAT。因为IKE协商中所携带的IP地址是不能被NAT改变的,对地址的任何修改都会导致完整性检查失效。 |
|
打印本文 关闭窗口 |