【密码学篇】虚拟专用网技术原理与应用(商密)

news2025/1/11 23:34:32

【密码学篇】虚拟专用网技术原理与应用(商密)

VPN技术不是洪水猛兽,其普遍应用于网络通信安全和网络接入控制,可通过服务器、硬件、软件等多种方式实现。—【蘇小沐】

文章目录

    • 【密码学篇】虚拟专用网技术原理与应用(商密)
      • 1.实验环境
    • (一)VPN知识简介
      • 1.VPN定义
      • 2.VPN安全功能
      • 3.VPN技术特点
    • (二)IPSec互联网安全协议
      • 1.AH协议
      • 2.ESP协议
      • 3.IKE协议
        • 1)IKE协商两种SA
        • 2)ISAKMP的两个阶段
        • (1)ISAKMP主模式
        • (2)快速模式
      • 4.IPSec密钥协商
    • (三)IPSec VPN 【站到站,网络层】
      • 1.IPSec VPN密钥体系(设备密钥、工作密钥、会话密钥)
      • 2.IPSec VPN的数据报文封装模式
      • 3.IPSec VPN中密码算法的属性值定义
    • (四)SSL安全套接字协议
    • (五)SSL VPN【端到站,应用层和传输层】
      • 1.SSL VPN密钥体系(设备密钥、预主密钥/主密钥、工作密钥)
      • 2.SSL VPN的工作模式
      • 3.SSL VPN中密码算法的属性值定义
    • 总结
      • 参考资料

1.实验环境

系统版本
Windows 11 专业工作站版22H2(22621.819);

(一)VPN知识简介

1.VPN定义

VPN即虚拟专用网(Virtual Private Network),简称虚拟专网、VPN;其基本技术原理是把需要经过公共网传递的报文(packet)加密处理后,再由公共网络发送到目的地。利用VPN技术能够在不可信任的公共网络上构建一条专用的安全通道,经过VPN传输的数据在公共网上具有保密性。

虚拟指网络连接特性是逻辑的而不是物理的。VPN是通过密码算法、标识鉴别、安全协议等相关的技术,在公共的物理网络上通过逻辑方式构造出来的安全网络。

2.VPN安全功能

机密性(保密性)、完整性、真实性服务。

3.VPN技术特点

  • VPN技术:使用密码技术在公用网络(通常指互联网)中构建临时的安全通道的技术。【VPN的核心技术是"密码算法"】
  • VPN设备:为"远程服务"提供安全接入手段,为"网络通信"提供"保密性、完整性保护",以及"数据源的身份鉴别"和"抗重放攻击"等安全功能。(P152)
VPN技术特点说明
节省搭建网络的成本利用现有的公用网络资源建立VPN隧道,不需要租用专门的物理链路,相比于物理专网的搭建节省了开销。
连接方便灵活通信双方在联网时,如果使用传统物理专网,则需要协商如何在双方之间建立租用线路等:使用VPN 之后,只需要双方配置安全连接信息,连接十分便捷。
传输数据安全可靠VPN产品采用了加密、身份鉴别等密码技术,保证通信双方身份的真实性通信数据的保密性、完整性等。P199
数据传输率不高

(二)IPSec互联网安全协议

IPSec(Internet Protocol Security,互联网安全协议)实际上是一套协议集合,而不只是一个单独的协议。
在这里插入图片描述

IPSec协议组成作用
AH-认证头(Authentication Header)AH协议号51,AH不可单独使用,不支持NAT穿越。AH主要提供的功能有"数据源验证、数据完整性校验和抗重放功能",但AH不提供任何保密性服务
ESP-封装安全载荷协议(Encapsulating Security Payload)**ESP协议号50,ESP可单独使用,不对IP头认证,支持NAT穿越。**和AH协议相比,ESP协议增加了对数据报文的"加密功能",它可同时使用用于加密的会话密钥及用于验证完整性和数据源身份的会话密钥,来为数据提供全面保护。
IKE-密钥管理交换协议(Internet Key Exchange)IKE协议用于**"鉴别通信双方身份、创建安全联盟(Security Association,SA)、协商加密算法以及生成共享会话密钥"等,其中ISAKMP是IKE的核心协议**,定义了建立、协商、修改和删除SA的过程和报文格式,并定义了密钥交换数据和身份鉴别数据的载荷格式。

1.AH协议

在这里插入图片描述

2.ESP协议

ESP-封装安全载荷协议,协议号为50,可单独使用,支持网络地址转换(NAT)穿越。
在这里插入图片描述

3.IKE协议

IKE协议用于鉴定通信双方身份、创建安全联盟(SA)、协商加密算法和生成共享会话密钥等。

IKE是第1个环节完成通信双方的身份鉴别、确定通信时使用的IPSec安全策略。
第2个环节使用数据报文封装协议和IKE中协定的IPSec安全策略和密钥,实现对通信数据的安全传输。

1)IKE协商两种SA

IKE SA(双向SA)IPSec SA(单向SA)

IKE可以为IPSec协商关联,为L2TP协商安全关联,为SNMPv3等要求保密的协议协调安全参数。

2)ISAKMP的两个阶段

ISAKMP的两个阶段说明
第1阶段:主模式通信双方建立一个ISAKMP SA,并实现双方的身份鉴别和密钥交换,得到工作密钥,该工作密钥用于保护第二阶段的协商过程。
第2阶段:快速模式使用已建立的ISAKMP SA提供保护,实现通信双方IPSec的协商,确定通信双方IPSec安全策略和会话密钥。其中IPSec安全策略定义了哪些服务以何种形式提供给IP数据报文,如数据加密服务以SM4的CBC模式实现。

(1)ISAKMP主模式

ISAKMP主模式是一个"身份保护交换",作用:身份鉴别,密钥交换。由6个消息组成。

ISAKMP主模式说明
①消息1发起方告知响应方它优先选择的密码协议(如SAKMP、AH和ESP)以及希望协商中SA采用的密码算法。
②消息2响应方发送SA载荷和双证书,SA载荷表明它接受发起方发送的SA提议,双证书用于随后密钥交换时的数据加密和身份鉴别。
③消息3和4双方完成身份鉴别(基于数字签名),通过交换数据的得到第二阶段(快速模式)提供保护的工作密钥。Nonce载荷是生成工作密钥所需的参数,身份标识载荷,这些数据使用双方各自随机生成的"临时密钥SK"进行"对称加密保护",SK用对方加密证书中的公钥进行加密保护。双方各自对交换数据数字签名(使用签名证书中对应的私钥完成),并将签名结果发送给对方。消息3和4完成后,通信双方利用Nonce载荷等交换数据经伪随机函数(PRF)派生出基本密钥参数,并通过PRF用基本密钥参数派生出三个对称密钥(分别为:用于产生会话密钥的密钥参数、用于验证完整性和数据源身份的工作密钥、用于加密的工作密钥)
④消息5和6双方对协商过程内容进行鉴定确认。消息使用**“工作密钥”**进行"对称加密"保护,双方通过计算HMAC验证身份和协定的SA信息检查交换内容。

(2)快速模式

快速模式用于建立通信时所使用的IPSec SA,分别用于通信数据加密,以及完整性校验和数据源身份鉴别。

4.IPSec密钥协商

IPSec密钥协商
手工方式
IKE自动协商IPSec提供加密和认证安全机制

(三)IPSec VPN 【站到站,网络层】

IPSec VPN和SSL VPN是两种典型的VPN产品实现技术,为公用网络中通信的数据提供加密、完整性校验、数据源身份鉴别、抗重放攻击等安全功能。IPSec VPN产品的工作模式应支持隧道模式和传输模式, 其中隧道模式适用于主机和网关实现,传输模式是可选功能,仅适用于主机实现。

  • IPSec VPN在身份鉴别过程中使用"数字信封"技术。
IPSec VPN说明
IPSec VPN作用IPSec VPN产品工作在"网络层",对应用层协议完全透明。 I在实际部署时,通常向远端开放的是一个网段,也就是IPSec VPN产品通常是"保护一个内网整体,而非单个主机、服务器端口"。【粒度较粗】
IPSec VPN主要功能IPSee VPN的主要功能包括:随机数生成、密销协商、安全报文封装、NAT穿越,身份鉴别,身份认证数据应支持数字证书或公私密销对方式,IP协议版本应支持IPv4协议或IPv6协议。

1.IPSec VPN密钥体系(设备密钥、工作密钥、会话密钥)

IPSec VPN说明
设备密钥非对称密钥对;包括签名密钥对和加密密钥对,用于实体身份鉴别、数字签名和数字信封等,其中,用于签名的设备密钥对在IKE第一阶段提供基于数字签名的身份鉴别服务;用于加密的设备密钥对在IKE第一阶段对交换数据提供保密性保护。
工作密钥对称密钥;在IKE第一阶段经密钥协商派生得到,用于对会话密钥交换过程的保护。其中,用于加密的工作密钥对IKE第二阶段交换的数据提供保护性保护;用于完整性校验的工作密钥为IKE第二阶段交换的数据提供完整性保护及对数据源进行身份鉴别
会话密钥对称密钥,在IKE第二阶段经密钥协商派生得到,直接用于数据报文及报文MAC的加密和完整性保护,用于加密的会话密钥为通信数据和MAC值提供保密性保护;用于完整性校验的会话密钥为通信数据提供完整性保护。

2.IPSec VPN的数据报文封装模式

IPSec VPN的数据报文封装模式,分为隧道模式和传输模式。(P201)
在这里插入图片描述

IPSec VPN部署模式数据报文封装模式
端到站、站到站隧道模式
端到端隧道模式/传输模式

IPSec VPN产品:注意和上表区分。

IPSec VPN部署模式说明
站到站站到站部署模式需要两端网络出口成对部署IPSec VPN网关
端到站、端到端端到站和端到端两种部署模式,一般要求接入端安装IPSec客户端

3.IPSec VPN中密码算法的属性值定义

在这里插入图片描述

(四)SSL安全套接字协议

SSL(Secure Sockets Layer,安全套接字协议)是为网络通信提供安全及数据完整性的一种安全协议。

SSL协议中定义了三个更高层协议:握手协议,密码规格变更协议、报警协议。
在这里插入图片描述

  • 握手协议实现了服务端和客户端之间的身份鉴别、交互过程中的密码套件与密钥的协商(协商连接会话所需的密码参数)。
  • 当客户端和服务器握手成功后,待传输的应用数据通过记录层协议封装,并得到保密性和完整性保护

(五)SSL VPN【端到站,应用层和传输层】

SSL VPN 的工作模式,分为端到站(客户端-服务端模式)和站到站(网关-网关模式)两种。

SSL VPN说明
SSL VPN作用SSL VPN工作在"应用层和传输层"之间的VPN技术。 常见基于"B/S的架构"应用方式。能够仅开放一个主机或端口【粒度较细】
SSL VPN主要功能SSL VPN的主要功能包括:随机数生成、密钥协商、安全报文传输、身份签别、访问控制、密钥更新、客户端主机安全检查。

1.SSL VPN密钥体系(设备密钥、预主密钥/主密钥、工作密钥)

SSL VPN说明
设备密钥非对称密钥,包括签名密钥对和加密密钥对。签名密钥对用于握手协议中通信双方的身份鉴别;加密密钥对用于预主密钥协商时所用交换参数的保密性保护。
预主密钥、主密钥对称密钥,预主密钥是双方协商通过伪随机函数(PRF)生成的密钥素材,用于生成主密钥;主密钥由预主密钥、双方随机数等交换参数,经PRF计算生成的密钥素材,用于生成工作密钥 。
工作密钥对称密钥,对称通信数据安全性提供保护。数据加密密钥用于数据的加密和解密;校验密钥用于数据的完整性计算和校验,发送方使用的工作密钥称为写密钥,接受方使用的工作密钥称为读密钥。

2.SSL VPN的工作模式

在这里插入图片描述

SSL VPN部署模式说明
端到站端到站(客户端-服务端模式),必须支持!
站到站站到站(网关-网关模式),选择性支持。

3.SSL VPN中密码算法的属性值定义

在这里插入图片描述

注:标准GM/T 0024-2014中规定实现ECC和ECDHE的算法为SM2,实现IBC和IBSDH的算法为SM9。

总结

由于本人能力有限,纯粹做个记录,文中如有不妥和错漏之处欢迎批评指正。如果觉得本文档对您有帮助,可以点赞收藏关注!

著作所有权归作者 蘇小沐 所有,转载请注明文章出处

参考资料

[1] 《商用密码应用与安全性评估》2020年4月第1版.

名称时间
开始编辑日期2022 年 11 月 21 日
最后编辑日期2022 年 11 月 21 日

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/24892.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

JAVA多线程并发(一):线程的创建

JAVA多线程并发——创建线程 第一章:线程的创建与实现 文章目录JAVA多线程并发——创建线程一、继承Thread类二、实现runnable接口三、简单匿名内部类写法四、实现Callable接口五、线程池一、继承Thread类 代码示例: public class ExtendThread {publ…

SPARKSQL3.0-Unresolved[Parsed]阶段源码剖析

一、前言 上两节介绍了Antlr4的简单使用以及spark中如何构建SessionState,如果没有看过建议先了解上两节的使用,否则看本节会比较吃力 [SPARKSQL3.0-Antlr4由浅入深&SparkSQL语法解析] [SPARKSQL3.0-SessionState构建源码剖析] 那么在Unresolved…

MySql查询的生命周期和性能优化思路

目录 前言 1. 为什么查询性能差 2. 一次查询的生命周期 2.1 客户端与服务端通信 2.2 查询缓存 2.3 解析器 2.4 预处理器 2.5 优化器 2.6 查询引擎 2.7 存储引擎 3. 查询性能优化的思路 4.总结 前言 一说到mysql的查询性能优化,相信很多人能说出来很多的技…

AT32F407/437使用FreeRTOS并实现ping客户端

示例目的 基于以太网络,实现ping客户端已检测网络联机。 支持型号 AT32F407xx AT32F437xx 主要使用外设 EMAC GPIO USART 快速使用方法硬件资源 1) 指示灯LED2/LED3 2) USART1(PA9/PA10) 3) AT-START-F407/ AT-START-F437实验板 4) 以太网连接线软件资源 1) SourceC…

sql函数coalesce和parse_url

学习函数系列: coalesce coalesce函数可以用来排除null值。 coalesce(a, b,c,d) 参数的个数没有限制 返回第一个参数中非null的值。 select help coalesce\G; [ 1. row ] name | COALESCE description | Syntax: COALESCE(value,…) Returns the first non-NUL…

15-JavaSE基础巩固练习:多态、接口、抽象类的综合练习

多态的综合练习 1、需求 狗类 属性:年龄,颜色行为: eat(String something):表示吃东西lookHome():看家 猫类 属性:年龄,颜色行为: eat(String something):吃东西catch…

5G工业互联阶段二:5G产线工控网

5G深入核心生产环节的第二个阶段,主要是实现产线内部通信5G化。以工控5G化为主,并综合考虑数采、安全通信等。大致示意如下: 工艺部件工控通信5G化: 如上图所述,以产线主PLC为中心,大致分为主PLC到产线内机…

Spark 3.0 - 5.ML Pipeline 实战之电影影评情感分析

目录 一.引言 二.Stage1 - 数据准备 1.数据样式 2.读取数据 3.平均得分与 Top 5 4.训练集、测试集划分 三.Stage-2 - Comment 分词 1.Tokenizer 🙅🏻‍♀️ 2.JieBa 分词 🙆🏻‍♀️ 2.1 Jieba 分词示例 2.2 自定义 Jie…

系统设计 system design 干货笔记

参考大佬的博客 https://www.lecloud.net/post/9246290032/scalability-for-dummies-part-3-cache 参考的github https://github.com/donnemartin/system-design-primer#step-2-review-the-scalability-article scalability 1 Clone 每台服务器都包含完全相同的代码库&#…

SOLIDWORKS 2023 3D Creator 云端结构设计新功能

3DEXPERIENCE平台更新版本已经与大家见面,今天微辰三维与大家分享3D Creator 云端结构设计新功能,让我们先一起来看看视频—— SOLIDWORKS 2023 3D 云端结构设计新功能点击观看3D Creator 云端结构设计新功能 如今,我们的设计生产工作不仅要面…

Linux进阶-Makefile

make工具:找出修改过的文件,根据依赖关系,找出受影响的相关文件,最后按照规则单独编译这些文件。 Makefile文件:记录依赖关系和编译规则。 Makefile本质:无论多么复杂的语法,都是为了更好地解决…

m认知无线电网络中频谱感知的按需路由算法matlab仿真

目录 1.算法概述 2.仿真效果预览 3.MATLAB部分代码预览 4.完整MATLAB程序 1.算法概述 使用无线电用户的频率范围在 9kHz 到 275GHz[3],由于无线通信环境中的干扰、信道衰落和无线电收发设备自身属性等的影响,大部分无线电设备只能工作在 50GHz 以下。…

融媒体解决方案-最新全套文件

融媒体解决方案-最新全套文件一、建设背景二、建设思路三、建设方案二、获取 - 融媒体全套最新解决方案合集一、建设背景 随着互联网的快速发展,社会已步入全媒体时代,各媒体机构积极探索传统媒体转型之路。 为巩固壮大主流思想舆论,不断提…

对数的应用:放缩x轴或者y轴以更好地表达函数的结果

对数尺度的作用 yAxnyAx^nyAxn 在实验中 AAA 和 nnn 都是未知数,现在我想求出 AAA 和 nnn假设 n1.5,A1n1.5, A1n1.5,A1,那么我们可以做个图看看 x np.linspace(1,10,10) y 1 * x**3 plt.plot(y)如果我做实验恰好得到一些点,那么我很难知道…

【全志T113-S3_100ask】14-1 linux采集usb摄像头实现拍照(FFmpeg、fswebcam)

【全志T113-S3_100ask】14-1 linux采集usb摄像头实现拍照背景(一)FFmpeg1、简介:2、交叉编译FFmpeg3、测试(二)fswebcam1、背景2、交叉编译fswebcam3、测试背景 在开发板上有一个csi转dvp接口的摄像头,但是…

前端入门到放弃(VUE、ES6,简单到不得了)

VSCode 使用 1、安装常用插件 切换到插件标签页 安装一下基本插件 2、创建项目 vscode 很轻量级,本身没有新建项目的选项,创建一个空文件夹就可以当做一个项目 3、创建网页 创建文件,命名为 index.html 快捷键 !快速创建网页模板 h1 回…

精益管理学会|什么是ECRS改善方法?

ECRS是IE工程改善、精益生產管理改善的四大法宝。 针对现有的生产线进行改善时,常见的做法是对现有的生产线进行绘制各工站的工时山积表如下圖所見,然后对各工站的动作单元进行ECRS 改善。 E:不需要的可进行 Eliminate (取消&…

Telegraf-Influxdb-Grafana容器化部署拓展(Https、AD域、告警集成)并监控Cisco设备指标

前言: 还记得在去年的笔记中提到过使用python的pysnmp模块,配合Influxdb,Grafana收集Cisco设备指标。链接如下:https://blog.csdn.net/tushanpeipei/article/details/117329794 。在该实例中,我们通过python编写脚本收…

第一节 Maven核心程序解压与配置

1、Maven 官网地址 首页: Maven – Maven Repositories (apache.org)https://maven.apache.org/repositories/index.html下载页面: Maven – Download Apache Mavenhttps://maven.apache.org/download.cgi下载链接: 具体下载地址&#xff…

【微信小程序】列表渲染wx:for

&#x1f3c6;今日学习目标&#xff1a;第十二期——列表渲染wx:for &#x1f603;创作者&#xff1a;颜颜yan_ ✨个人主页&#xff1a;颜颜yan_的个人主页 ⏰预计时间&#xff1a;20分钟 &#x1f389;专栏系列&#xff1a;我的第一个微信小程序 文章目录前言效果图< block…