IPSec


英语:Internet Protocol Security,缩写为IPsec),是一个协议包,通过对IP协议分组进行加密认证来保护IP协议的网络传输协议

 

IPsec主要由以下 协议组成:
一、认证头(AH),为 IP数据报提供无连接 数据完整性消息认证以及防 重放攻击保护;
二、封装安全载荷(ESP),提供机密性、数据源认证、无连接完整性、防重放和有限的传输流(traffic-flow)机密性;
三、安全关联(SA),提供算法和数据包,提供AH、ESP操作所需的参数。
四、密钥协议(IKE),提供对称密码的钥匙的生存和交换。
IPsec被设计用来提供(1)入口对入口 通信安全,在此机制下,分组通信的安全性由单个节点提供给多台机器(甚至可以是整个 局域网);(2)端到端分组通信安全,由作为端点的计算机完成安全操作。上述的任意一种模式都可以用来构建 虚拟专用网(VPN),而这也是IPsec最主要的用途之一。应该注意的是,上述两种操作模式在安全的实现方面有着很大差别。
因特网范围内 端到端通信安全的发展比预料的要缓慢,其中部分原因,是因为其不够普遍或者说不被普遍信任。 公钥基础设施能够得以形成( DNSSEC最初就是为此产生的),一部分是因为许多用户不能充分地认清他们的需求及可用的选项,导致其作为内含物强加到卖主的产品中(这也必将得到广泛采用);另一部分可能归因于网络响应的退化(或说预期退化),就像兜售信息的充斥而带来的带宽损失一样。

与其它安全协议的对比

编辑  语音
IPsec协议工作在 OSI模型的第三层,使其在单独使用时适于保护基于 TCPUDP的协议(如安全套接子层( SSL)就不能保护UDP层的通信流)。这就意味着,与传输层或更高层的协议相比,IPsec协议必须处理可靠性和分片的问题,这同时也增加了它的复杂性和处理开销。相对而言, SSL/ TLS依靠更高层的 TCP(OSI的第四层)来管理可靠性和分片。


免责声明!

本站转载的文章为个人学习借鉴使用,本站对版权不负任何法律责任。如果侵犯了您的隐私权益,请联系本站邮箱yoyou2525@163.com删除。



 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM