Создание защищенных сетей vpn с помощью ipsec


Энергичный режим первой фазы IKE (Aggressive mode)



Download 55,26 Kb.
bet6/12
Sana12.05.2022
Hajmi55,26 Kb.
#602422
1   2   3   4   5   6   7   8   9   ...   12
Bog'liq
Создание защищенных сетей VPN с помощью IPSec

Энергичный режим первой фазы IKE (Aggressive mode)
В данном режиме меньше и число обменов, и число пересылаемых при этом пакетов, в результате чего требуется меньше времени для установки сеанса IPSec. В этом случае выполняются следующие действия.

  1. В ходе первого обмена почти все необходимое включается в предлагаемые значения для ассоциаций защиты IKE, открытый ключ Диффи-Хеллмана, оказию, подписываемую второй стороной, и пакет идентификации, который можно использовать для того, чтобы аутентифицировать вторую сторону с помощью третьей стороны.

  2. Получатель отправляет назад все, что требуется, чтобы завершить обмен. Инициатору остается только подтвердить обмен.

Недостатком использования энергичного режима является то, что обе стороны обмениваются информацией до того, как создан защищенный канал. Таким образом, можно подключиться к линии и выяснить, кто формирует новую ассоциацию защиты. С другой стороны, обмен происходит быстрее, чем в основном режиме. Энергичный режим для обмена IKE обычно не инициируется продуктами Cisco, но маршрутизаторы Cisco и брандмауэры PIX Firewall могут соответствующим образом ответить стороне IPSec, инициировавшей обмен в энергичном режиме.
Шаг 3. Вторая фаза IKE (Quick Mode)
Задачей второй фазы IKE является согласование параметров ассоциации защиты IPSec с целью создания туннеля IPSec. В этой фазе выполняются следующие действия.

  • Ведутся переговоры о параметрах ассоциации защиты IPSec, защищаемые существующей ассоциацией защиты IKE.

  • Устанавливаются ассоциации защиты IPSec.

  • Периодически возобновляются переговоры об ассоциациях защиты IPSec, чтобы гарантировать защиту.

  • В необязательном порядке может выполняться дополнительный обмен Диффи-Хеллмана.

Вторая фаза IKE выполняется только в быстром режиме, после того как в результате первой фазы IKE создается защищенный туннель. Затем ведутся переговоры о согласованной политике IPSec, извлекается общий секретный материал для работы алгоритмами защиты IPSec и создаются ассоциации защиты IPSec. В быстром режиме выполняется обмен оказиями, которые обеспечивают защиту от воспроизведения сообщений. Оказии используются для того, чтобы гарантировать создание новых секретных ключей и не допустить проведения атак воспроизведения, в результате которых противник мог бы создать "фальшивые" ассоциации защиты.
Быстрый режим используется также для того, чтобы договориться о новых ассоциациях защиты IPSec, когда оказывается превышен предел времени существования старой ассоциации защиты IPSec. Базовый вариант быстрого режима используется для того, чтобы обновить секретный материал, предназначенный для создания общего секретного ключа на основе значений, полученных при обмене Диффи-Хеллмана в ходе первой фазы. В IPSec имеется опция PFS (Perfect Forward Secrecy -- совершенная прямая секретность), усиливающая защиту ключей. Если политикой IPSec предписано использование опции PFS, то для каждого обмена в быстром режиме требуется новый обмен Диффи-Хеллмана, обеспечивающий новые данные для ключей, в результате чего данные для ключей будут обладать большей энтропией ("нерегулярностью") и потому большей устойчивостью в отношении криптографических атак. Каждый обмен Диффи-Хеллмана требует большого числа возведений в степень, что увеличивает загрузку процессора и снижает общую производительность системы.
Ассоциации защиты, согласуемые в быстром режиме, идентифицируются IP-адресами IКЕ-сторон.

Download 55,26 Kb.

Do'stlaringiz bilan baham:
1   2   3   4   5   6   7   8   9   ...   12




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©hozir.org 2024
ma'muriyatiga murojaat qiling

kiriting | ro'yxatdan o'tish
    Bosh sahifa
юртда тантана
Боғда битган
Бугун юртда
Эшитганлар жилманглар
Эшитмадим деманглар
битган бодомлар
Yangiariq tumani
qitish marakazi
Raqamli texnologiyalar
ilishida muhokamadan
tasdiqqa tavsiya
tavsiya etilgan
iqtisodiyot kafedrasi
steiermarkischen landesregierung
asarlaringizni yuboring
o'zingizning asarlaringizni
Iltimos faqat
faqat o'zingizning
steierm rkischen
landesregierung fachabteilung
rkischen landesregierung
hamshira loyihasi
loyihasi mavsum
faolyatining oqibatlari
asosiy adabiyotlar
fakulteti ahborot
ahborot havfsizligi
havfsizligi kafedrasi
fanidan bo’yicha
fakulteti iqtisodiyot
boshqaruv fakulteti
chiqarishda boshqaruv
ishlab chiqarishda
iqtisodiyot fakultet
multiservis tarmoqlari
fanidan asosiy
Uzbek fanidan
mavzulari potok
asosidagi multiservis
'aliyyil a'ziym
billahil 'aliyyil
illaa billahil
quvvata illaa
falah' deganida
Kompyuter savodxonligi
bo’yicha mustaqil
'alal falah'
Hayya 'alal
'alas soloh
Hayya 'alas
mavsum boyicha


yuklab olish