IPSec远程访问VPN的安全策略研究

来源 :大众商务·下半月 | 被引量 : 0次 | 上传用户:ccssddnn_ccssddnn
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】VPN技术应用日益广泛,IPSec已成为实现VPN的主要方式。文章对IPSec相关协议进行分析的基础上,针对IPSec协议族在安全策略方面的不足,提出在远程访问模型中使用集中试策略管理并对该管理系统进行了研究。
  【关键词】IPSec VPN;安全策略数据库;安全关联数据库;安全策略
  中图分类号:TB18 文献标识码:A 文章编号:1009-8283(2009)03-0103-01
  
  1 引 言
  随着Internet等公共网络的迅速发展和国际经济一体化的发展趋势,企业内部及企业间通过网络传递信息的需求越来越多。如何以最低的费用保障通信的安全与高效,是企业极其关注的问题。流行的解决方案是利用隧道技术,在Internet等不安全的公共网络上建立安全的虚拟专用网络,即虚拟专用网(VPN)。
  IPSec是实现VPN的一种协议,正在得到越来越广泛的应用,将成为虚拟专用网的主要标准。尽管IPSec已经是一种包容极广、功能极强的IP安全协议,但却仍然不能算是适用于所有配置的一套极为完整的方案,其中仍然存在一些需要解决的问题。本文对IPSec相关协议进行分析的基础上,针对IPSec协议族在安全策略方面的不足,提出在远程访问模型中使用集中试策略管理,并对该管理系统进行了研究。
  
  2 IPSec VPN
  IPSec协议为IPv4和IPv6提供可互操作的、高质量的、基于加密体制的安全方案。包括访问控制、无连接的完整性、数据源认证、防止重播攻击、信息加密和流量保密等安全服务。所有这些服务都建立在IP层,并保护上层的协议。这些服务通过使用两个安全协议:认证头AH[RFC2402]和封装安全载荷ESP[RFC2406],以及通过使用加密密钥管理过程和协议来实现。这些加密密钥管理过程和协议包括Internet安全联盟(SA)和密钥管理协议(ISAKMP)[RFC2408]以及Internet密钥交换协议(IKE)[RFC2409]。
  2.1 认证头(AH)协议
  协议的目的是用来增加IP数据包的安全性。AH协议提供无连接的完整性、数据源认证和抗重播保护服务。
  2.2 封装安全载荷(ESP)协议
  协议的目的和认证头(AH)一样,是用于提高IP的安全性。ESP提供数据保密、数据源认证、无连接完整性、抗重播服务和有限的数据流保护。AH和ESP协议都支持两种工作模式:传输模式和隧道模式。传输模式为上层协议提供安全保护,保护的是IP包的有效载荷或者说保护的是上层协议(如TCP、UDP和ICMP)。隧道模式是为整个IP包提供保护。
  2.3 Internet安全联盟密钥管理协议(ISAKMP)
  协议定义了协商、建立、修改和删除SA的过程和包格式。ISAKMP提供了一个通用的SA属性格式框架和一些可由不同密钥交换协议使用的协商、修改、删除SA的方法。ISAKMP被设计为密钥交换无关的协议;并没有让它受限于任何具体的密钥交换协议、密码算法、密钥生成技术或认证机制。
  2.4 IKE
  IKE是一个以受保护的方式为SA协商并提供经认证的密钥信息的协议。IKE是一个混合协议,它使用到了三个不同协议的相关部分:Internet安全联盟和密钥管理协议(ISAKMP)[MSST98]、Oakley密钥确定协议[Orm98]和SKEME[Kra96]。IKE为IPSec双方提供用于生成加密密钥和认证密钥的密钥信息。同样,IKE使用ISAKMP为其他IPSec(AH和ESP)协议协商SA。
  2.5 安全联盟(SA)
  SA的概念是IPSec密钥管理的基础。AH和ESP都使用SA,而且IKE协议的主要功能就是建立和维护SA。SA是两个通信实体经过协商建立起来的一种简单的“连接”,规定用来保护数据的IPSec协议类型、加密算法、认证方式、加密和认证密钥、密钥的生存时间以及抗重播攻击的序列号等,为所承载的流量提供安全服务。
  
  3 IPSec策略管理分析与设想
  3.1 IPSec VPN中的策略管理
  在一个IPSec中,IPSec功能的正确性完全依据安全策略的正确制定与配置。传统的方法是通过手工配置IPSec策略,这种方式在大型的分布式网络中存在效率低、易出错等问题。而一个易出错的策略将可能导致通讯的阻塞和严重的安全隐患。而且,既使每个安全域策略的制订是正确的,也可能会在不同的安全域中,由于策略之间的交互,出现在局部范围内安全策略的多样性,从而造成端到端间通讯的严重问题。
  根据以上协议建立起来的基于IPSec的VPN,当主机使用动态地址接入,发起VPN连接时。主机将使用协商好的SA处理的数据包发送到网关。网关接收到数据包后,使用相应的SA处理数据包,而后进行载荷校验。这时,在载荷校验过程中,会因为没有将新协商而建立起来的SA的数据项与SPD连接在一起,而造成不能通过载荷校验。
  3.2 远程访问模型中策略系统的构想
  构建一个策略系统,需要解决策略的定义、存取、管理、交换、验证、发现机制等问题以及系统自身的安全性问题。其中策略的表示和策略在动态交换中的安全性问题是系统的核心问题。目前RFC尚未制定关于策略系统的标准,因此还没有成熟的实现方案。
  现在较为流行的方案是:策略系统由四个部分组成——安全策略仓库、策略服务器、安全网关、策略客户端。其中安全策略仓库(Repository)用于存储策略信息,能对系统中的策略进行汇总。它可以是目录服务器或数据库服务器,除了储存管理员已经编辑好的策略信息,还可以存储其它的网络信息和系统参数。策略决策点(Policy Decision Point,PDP)通常也被称为策略服务器,是整个系统的决策中心。它负责存取策略仓库中的策略,并根据策略信息做出决策,然后将相应的策略分配至策略执行点。
  而在远程访问的模式下,只有公司总部一端设置了安全网关和策略服务器。所以可以把前面提到的方案进行改进,应用到远程访问模型中。
  因此,可以将安全策略仓库放置在策略服务器上,而策略服务器与安全网关相连。安全策略仓库中存储了一些永久信息,策略服务器可以依据这些信息做出相关的策略决定。安全策略仓库最好采用LDAP这一类的标准目录机制来进行策略存。策略服务器负责使用策略决议方法来完成策略制订。
  把安全网关和远程访问主机作为策略客户端。当策略客户端启动的时候,需要自动访问策略服务器,读取关于自己的安全策略。此外,当策略服务器改变了某些安全策略时,就需要通知相关的策略客户端访问策略服务器来更新策略。策略客户端必须实行本地保存策略,这是因为它必须知道哪些数据包实施了安全保护,哪些没有。
  策略分配机制必须是安全的。策略下载的服务器应该是通过验证的。除此以外,对该服务器的访问也应该是有限制的。如果这一条遭到破坏,网络的安全就会大受威胁。我们仍然使用COPS在客户端与策略服务器之间交换策略信息。
  
  4 结 语
  由于IPSec VPN出色的安全特性,使它越来越受到有着相对较高安全要求的企业或部门的青睐。本文提出的策略管理系统能够很好的完成IPSec远程访问VPN系统的策略管理。随着IPSec VPN的广泛使用,更加复杂的VPN系统会相继出现。因此,其安全策略管理的问题将逐步凸现,这方面的研究也将受到重视。
  
  参考文献:
  [1] 黄菊生,《中国绘画概论》。湖南美术出版社,1998年。
  [2] 许祖良 洪桥编译,《中国古典画论选译》。辽宁美术出版社,1985年。
其他文献
【摘 要】运用Cobb-Douglas函数,通过对1998年和2006年长江三角洲16个城市的经济增长速度的计量模型的建立,以及假设检验,得出以下结论:1999年高校扩招以来,地方的教育对当地经济增长率贡献不大。  【关键词】Cobb-Douglas函数;产出增长;教育检验  中图分类号:G642.0 文献标识码:A 文章编号:1009-8283(2009)03-0115-02    1 介绍  
期刊
【摘 要】初三思想政治课的一条生命线是理论联系实际。本文介绍的是我个人在工作中的心得和体会。  【关键词】政治课;G633;教学;社会热点  中图分类号:TP391 文献标识码:A 文章编号:1009-8283(2009)03-0160-01    思想政治课与当前的时事政治和整个社会的热门话题及其热点想结合是理论联系实际的一个重要方面,它能帮助政治教师提高教学水平,丰富自己的知识,加强业务教学能
期刊
【摘 要】源自于流通领域的业态的概念引入到旅游领域后发挥了极大的推动作用,本文在分析了旅游业态的本身特点的基础之上,进而结合湖南洪江古商城为例,提出了进行系统化业态管理的洪江景区殛待推进的几个路径。  【关键词】旅游业态;洪江;会馆文化  中图分类号:F590.6 文献标识码:A 文章编号:1009-8283(2009)03-0051-01    近年来,旅游规划和管理中频频引进了业态一词,使得业
期刊
【摘 要】企业推进业务流程优化时面临着不同实施方法的选择。根据企业的环境变量,采取合适的流程优化实施方法将可以避免给企业运作带来更大的风险。基于PDCA循环的实施方法是一种自底向上的循序渐进式的流程优化方法,该方法实现对子流程的阶段性的改进,进而带来整体流程的的优化,最终实现企业战略目标。  【关键词】业务流程优化;PDCA循环;持续改进  中图分类号:F830 文献标识码:A 文章编号:1009
期刊
【摘 要】高等教育正面临着激烈的国际国内竞争,我国高校借鉴CIS塑造品牌形象,提升社会声誉是时代和社会发展的客观要求,也是我国高校自身发展的需要。本文通过借鉴企业CIS内涵,对我国高校打造自身品牌、导入CIS战略的内容及原则进行了研究。  【关键词】 高校;CIS;品牌  中图分类号:G643.07 文献标识码:A 文章编号:1009-8283(2009)03-0134-02    我国高等教育的
期刊
【摘 要】在开发新型农村合作医疗软件过程中,一个需要解决的问题是如何实现医院管理信息系统(HIS)和新农合软件的数据接口。本文介绍了一种基于PowerBuilder编程语言的接口方法,该方法能够自动或者手动把指定的数据从HIS数据库复制到新农合数据库,从而实现数据共享。  【关键词】HIS;新农合;PowerBuilder  中图分类号:TP18 文献标识码:A 文章编号:1009-8283(20
期刊
【摘 要】Lucene 是一个基于 Java 的全文信息检索工具包,它不是一个完整的搜索应用程序,而是为你的应用程序提供索引和搜索功能。Lucene 目前是 Apache Jakarta 家族中的一个开源项目。也是目前最为流行的基于 Java 开源全文检索工具包。  【关键词】搜索引擎;Lucene;全文搜索  中图分类号:TP18 文献标识码:A 文章编号:1009-8283(2009)03-0
期刊
【摘 要】介绍了基于AVR单片机ATMEGA8的空气消毒机系统的功能及设计原理,并给出了具体的设计方案,包括系统的硬件电路设计和软件设计。该消毒机不仅具有臭氧、紫外线和高效滤器组成的三重杀菌消毒功能,还能实时检测并显示室内空气质量情况。此仪器经投入使用后,具有运行稳定可靠,适应性好等优点。  【关键词】AVR单片机;臭氧;紫外线;消毒  中图分类号:TP18 文献标识码:A 文章编号:1009-8
期刊
【摘 要】随着社会持续发展和技术的飞速发展,航天遥感、全球定位系统以及地理息系统等空间信息科学技术已经成为我们研究自然、社会、经济的重要工具和段。基于GIS的地理数据分析也得到了广泛的应用,本文简略的介绍了GIS技术的发展。  【关键词】GIS技术;GIS技术的发展;GIS技术的研究  中图分类号:TP311.65 文献标识码:A 文章编号:1009-8283(2009)03-0096-01   
期刊
【摘 要】本文介绍了基于AvR单片机的多外围设备控制系统的设计。分析了其中的多个步进电机的驱动电路以及一些其它外围电路的设计。  【关键词】AVR;控制系统;pWM传感器智能座便器;AvR单片机步进电机  中图分类号:TP18 文献标识码:A 文章编号:1009-8283(2009)03-0110-01    1 系统测试及存在的问题  系统的测试分为独立测试和联合测试。独立测试是为了确认该电路及
期刊