IP隧道自动协商机制及IKE的研究与实现

来源 :四川大学 | 被引量 : 0次 | 上传用户:herangxu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Internet与大多数包交换网络一样都是建立在IPv4基础上的。然而,IPv4本身并不具备安全特性。很容易便可伪造出IP包的地址、修改其内容、重播以前的包以及在传输途中拦截并查看包的内容。IP安全(IPSec)协议使用强的密码认证和加密算法来保护IP通信的完整性和机密性,为IP及上层协议(如TCP和UDP)提供安全保证。 从IPSec协议族来看,IPSec的实现重点是Internet密钥交换(IKE)和安全策略系统,这两个技术的实现决定了IPSec实现是否完善和标准。 本文基于IPSec标准协议,遵循ISAKMP/OAKLEY密钥协商和管理协议,设计和实现了一个具有自主知识产权的VPN产品——IP隧道机,并重点研究了IKE协议,实现了IP隧道自动协商机制。 本文的工作如下: 1.仔细分析了IPSec在Linux操作系统中的实现——约5万行源代码,以及Linux操作系统中网络实现的部分源代码,在此基础上设计和实现了一个网络安全设备——IP隧道机。它可以提供256位高强度数据加密、完整性验证、基于PKI的身份认证以及抗重播保护功能,最大限度地对上层应用提供安全保护。 2.遵循ISAKMP/OAKLEY密钥协商和管理协议,实现安全可靠的密钥分发与管理,支持X.509证书和PKCS12证书格式,支持严格的PKI身份认证。 3.提供了一种自动协商、添加隧道配置信息的机制,提高隧道协商效率。 4.提供256位高强度数据加密功能。 5.采用隧道模式,支持多隧道嵌套。6.提供客户端访问控制机制,设计并实现了一个灵活、方便的配置工具。7.与GateGod防火墙实现无缝集成,应用于基于Internet的灾难恢复系 统—及时雨紧急救援中心,提供安全可靠的数据传输环境。IP隧道机在技术上取得了如下重大突破:1.实现IKE自动协商,支持手动、自动密钥协商方式,实现隧道自动 协商功能;2.提供基于PKI的身份认证技术,支持XSOg、PKCSIZ证书格式;3.提供128/256高强度数据加密功能,支持DES、3一DES、AES等国际 通用加密算法;4.实现多隧道嵌套技术,支持128路独立的IP隧道,提供网络使用率。 2003年4月25日,“基于Iniemet的灾难恢复系统—及{!寸雨紧急救援中心”通过四川省科技厅专家组鉴定,鉴定委员会一致认为:“该系统成果是国内第一款从于Intemet的跨地域、跨平台的容灾系统,属国内首创。整体技术处于国内邻乏先水平。”VPN技术为本地数据中心和远端数据备份中心提供了安全可靠的数据传输环境并实现逻辑隔离。
其他文献
区域制造资源优化配置是通过信息技术将分散在区域内的各种制造资源有效地组织起来,使企业能够快速、准确地找到需要的资源,既提高资源利用率,又使资源以最有效的组合为区域内企
学位
针对基于静态规则集的入侵检测系统在高速网环境下高漏报误报和性能失衡问题进行研究,提出分析强度、最优规则集的概念,建立了动态规则集机制的模型,它可以根据网络流速和事
本文以汉维机器翻译过程中的语言学、数学、计算机科学和翻译学为基础,开展面向机器翻译的维吾尔文词法及语义分析研究。汉维机器翻译中取得的目标语言(维吾尔语)通过优化处理,可
Internet/Intranet上的信息量和商务量爆炸式的增长、网络环境的日益复杂以及产品供应商的不确定性都迫切需要一种主动的、智能的、动态反映各类信息变化的新技术来满足人们对
随着科学的发展和社会的进步,计算机越来越广泛地应用于各个领域,以计算机网络为基础的计算机系统集成技术得到了迅速的发展,并广泛的应用于工业制造、建筑、航空航天、国防及医
随着网络入侵事件的日益增多,人们逐渐认识到传统的单层次的安全体系架构已不能满足日益增长的安全要求.网络安全应该是一个有机的整体,需要将各种技术结合起来,考虑系统的整
电子政务经过多年的建设,积累了大量的数据库资源,但是都是分散建设,独自运行,没有有效的实现资源共享。如何对已有数据库进行整合是一个很现实的问题。通常决策层对信息的需求是
事件管理系统是智能运输系统(ITS)的一个重要组成部分,事件持续时间预测是实现先进的事件管理系统和驾驶员信息系统的一个重要基础,实时的事件持续时间预测能够帮助事件管理
该文提出了一个在三维实射影空间对任意两二次曲面非平面交线的简单的拓扑分类方法,设计实现了一个能够提供拓扑和几何信息的QSIC计算方法.除此之外,该文还给出了两二次曲面