老头天天吃我奶躁我的视频_中文精品久久久久人妻不卡_波多野结衣系列无码午夜_亚洲第一综合天堂另类专_欧美丰满少妇XXXXX_日韩人妻无码精品专区

DAV首頁(yè)
數(shù)字音視工程網(wǎng)

微信公眾號(hào)

數(shù)字音視工程網(wǎng)

手機(jī)DAV

null
null
null
卓華,
招商,
null
null
null
快捷,
null

我的位置:

share

技術(shù):談IPv6網(wǎng)絡(luò)的協(xié)議安全和安全機(jī)制

來(lái)源:中國(guó)IT實(shí)驗(yàn)室        編輯:數(shù)字音視工程    2009-07-20 00:00:00     加入收藏    咨詢

咨詢
所在單位:*
姓名:*
手機(jī):*
職位:
郵箱:*
其他聯(lián)系方式:
咨詢內(nèi)容:
驗(yàn)證碼:
不能為空 驗(yàn)證碼錯(cuò)誤
確定

技術(shù):談IPv6網(wǎng)絡(luò)的協(xié)議安全和安全機(jī)制

  與IPv4相比,IPV6具有許多優(yōu)勢(shì)。首先,IPV6解決了IP地址數(shù)量短缺的問(wèn)題;其次,IPV6對(duì)IPv4協(xié)議中諸多不完善之處進(jìn)行了較大的改進(jìn)。其中最為顯著的就是將IPSec集成到協(xié)議內(nèi)部,從此IPSec將不再單獨(dú)存在,而是作為IPV6協(xié)議固有的一部分貫穿于IPV6的各個(gè)領(lǐng)域。當(dāng)然,IPSec的大規(guī)模使用將不可避免地對(duì)網(wǎng)絡(luò)設(shè)備的轉(zhuǎn)發(fā)性能產(chǎn)生影響,這就需要更高的硬件性能保障。本文主要介紹IPV6網(wǎng)絡(luò)的安全性、安全機(jī)制。

1. 協(xié)議安全

  在協(xié)議安全層面上,IPV6全面支持認(rèn)證頭(AH)認(rèn)證和封裝安全有效負(fù)荷(ESP)信息安全封裝擴(kuò)展頭。AH認(rèn)證支持hmac_md5_96、hmac_sha_1_96認(rèn)證加密算法,ESP封裝支持DES_CBC、3DES_CBC以及Null等三種算法。

2. 網(wǎng)絡(luò)安全

 ?。?) 端到端的安全保證。在兩端主機(jī)上對(duì)報(bào)文進(jìn)行IPSec封裝,中間路由器實(shí)現(xiàn)對(duì)有IPSec擴(kuò)展頭的IPV6報(bào)文進(jìn)行透?jìng)?,從而?shí)現(xiàn)端到端的安全。

 ?。?) 對(duì)內(nèi)部網(wǎng)絡(luò)的保密。當(dāng)內(nèi)部主機(jī)與因特網(wǎng)上其他主機(jī)進(jìn)行通信時(shí),為了保證內(nèi)部網(wǎng)絡(luò)的安全,可以通過(guò)配置的IPSec網(wǎng)關(guān)實(shí)現(xiàn)。因?yàn)镮PSec作為IPV6的擴(kuò)展報(bào)頭不能被中間路由器而只能被目的節(jié)點(diǎn)解析處理,因此IPSec網(wǎng)關(guān)可以通過(guò)IPSec隧道的方式實(shí)現(xiàn),也可以通過(guò)IPV6擴(kuò)展頭中提供的路由頭和逐跳選項(xiàng)頭結(jié)合應(yīng)用層網(wǎng)關(guān)技術(shù)來(lái)實(shí)現(xiàn)。后者的實(shí)現(xiàn)方式更加靈活,有利于提供完善的內(nèi)部網(wǎng)絡(luò)安全,但是比較復(fù)雜。

 ?。?) 通過(guò)安全隧道構(gòu)建安全的VPN。此處的VPN是通過(guò)IPV6的IPSec隧道實(shí)現(xiàn)的。在路由器之間建立IPSec的安全隧道,構(gòu)成安全的VPN是最常用的安全網(wǎng)絡(luò)組建方式。IPSec網(wǎng)關(guān)的路由器實(shí)際上就是IPSec隧道的終點(diǎn)和起點(diǎn),為了滿足轉(zhuǎn)發(fā)性能的要求,該路由器需要專用的加密板卡。

  (4) 通過(guò)隧道嵌套實(shí)現(xiàn)網(wǎng)絡(luò)安全。通過(guò)隧道嵌套的方式可以獲得多重的安全保護(hù)。當(dāng)配置了IPSec的主機(jī)通過(guò)安全隧道接入到配置了IPSee網(wǎng)關(guān)的路由器,并且該路由器作為外部隧道的終結(jié)點(diǎn)將外部隧道封裝剝除時(shí),嵌套的內(nèi)部安全隧道就構(gòu)成了對(duì)內(nèi)部網(wǎng)絡(luò)的安全隔離。

3. 其他安全保障

  IPSec為網(wǎng)絡(luò)數(shù)據(jù)和信息內(nèi)容的有效性、一致性以及完整性提供了保證,但是數(shù)據(jù)網(wǎng)絡(luò)的安全威脅是多層面的,它們分布在物理層、數(shù)據(jù)鏈路層、網(wǎng)絡(luò)層、傳輸層和應(yīng)用層等各個(gè)部分。

  對(duì)于物理層的安全隱患,可以通過(guò)配置冗余設(shè)備、冗余線路、安全供電、保障電磁兼容環(huán)境以及加強(qiáng)安全管理來(lái)防護(hù)。對(duì)于物理層以上層面的安全隱患,可以采用以下防護(hù)手段:通過(guò)諸如AAA、TACACS+、RADIUS等安全訪問(wèn)控制協(xié)議控制用戶對(duì)網(wǎng)絡(luò)的訪問(wèn)權(quán)限來(lái)防止針對(duì)應(yīng)用層的攻擊;通過(guò)MAC地址和IP地址綁定、限制每端口的MAC地址使用數(shù)量、設(shè)立每端口廣播包流量門(mén)限、使用基于端口和VLAN的ACL、建立安全用戶隧道等來(lái)防范針對(duì)二層網(wǎng)絡(luò)的攻擊;通過(guò)進(jìn)行路由過(guò)濾、對(duì)路由信息的加密和認(rèn)證、定向組播控制、提高路由收斂速度、減輕路由振蕩的影響等措施來(lái)加強(qiáng)三層網(wǎng)絡(luò)的安全性。路由器和交換機(jī)對(duì)IPSec的完善支持保證了網(wǎng)絡(luò)數(shù)據(jù)和信息內(nèi)容的有效性、一致性以及完整性,并且為網(wǎng)絡(luò)安全提供了諸多解決辦法。

免責(zé)聲明:本文來(lái)源于中國(guó)IT實(shí)驗(yàn)室,本文僅代表作者個(gè)人觀點(diǎn),本站不作任何保證和承諾,若有任何疑問(wèn),請(qǐng)與本文作者聯(lián)系或有侵權(quán)行為聯(lián)系本站刪除。(原創(chuàng)稿件未經(jīng)許可,不可轉(zhuǎn)載,轉(zhuǎn)載請(qǐng)注明來(lái)源)
掃一掃關(guān)注數(shù)字音視工程網(wǎng)公眾號(hào)

相關(guān)閱讀related

評(píng)論comment

 
驗(yàn)證碼:
您還能輸入500