Защита электронной почты в InternetРефераты >> Коммуникации и связь >> Защита электронной почты в Internet
Туннельный режим.
Туннельный режим обеспечивает защиту всего пакета IP. После добавления к пакету IP полей АН или ESP весь пакет, вместе с полями защиты, рассматривается как полезный груз некоторого нового "внешнего" пакета IP с новым внешним заголовком IP. Весь оригинальный, или внутренний, пакет при этом пересылается через "туннель" от одной точки сети IP к другой, и ни один из маршрутизаторов на пути не может проверить внутренний заголовок IP. Ввиду того что оригинальный пакет инкапсулирован в новый, больший пакет может иметь совершенно другие адреса источника и адресата, что усиливает защиту. Туннельный режим используется тогда, когда один или оба конца защищенной связи являются шлюзами защиты, например брандмауэрами или маршрутизаторами, которые основаны на IPSec. При использовании туннельного режима системы в сетях за брандмауэрами могут осуществлять защищенный обмен данными без применения IPSec. Незащищенные пакеты, генерируемые такими системами, связываются по туннелям, проложенным через внешние сети с помощью туннельного режима защищенной связи, установленного программным обеспечением IPSec в брандмауэре или защищенном маршрутизаторе на границе локальной сети.
Функциональныевозможноститранспортногоитуннельного режимов
Вид заголовка |
Транспортный режим защищенной связи |
Туннельный режим защищенной связи |
АН |
Идентифицирует полезный груз IP, а также отдельные части заголовка IP и заголовков расширений IPv6 |
Идентифицирует весь внутренний пакет IP (заголовок и полезный груз внутреннего пакета IP), а также отдельные части внешнего заголовка IP и внешних заголовков расширений IPv6 |
ESP |
Шифрует полезный груз IP и все заголовки расширений IPv6, следующие за заголовком ESP |
Шифрует внутренний пакет IP |
ESP с аутентификацией |
Шифрует полезный груз IP и все заголовки расширений IPv6, следующие за заголовком ESP. Идентифицирует полезный груз IP, но не заголовок IP |
Шифрует внутренний пакет IP. Идентифицирует внутренний пакет IP |
4. 2. Заголовок аутентификации (AH).
4. 2. 1. Структура заголовка.
Заголовок аутентификации (АН) обеспечивает поддержку целостности данных и аутентификации пакетов IP. Свойство целостности данных гарантирует невозможность незаметной модификации содержимого пакета в пути следования. Функция аутентификации дает возможность конечной системе или сетевому устройству идентифицировать пользователя или приложение и соответственно отфильтровать трафик, а также защититься от очень распространенных сегодня в Internet атак с подменой сетевых адресов. Заголовок АН также защищает от атак воспроизведения сообщений.
Заголовок аутентификации состоит из следующих полей
Следующий заголовок | Длина полезного груза | Зарезервировано |
Индекс параметров защиты | ||
Порядковый номер | ||
Данные аутентификации (переменой длины) |
Заголовок аутентификации IPSec.
§ Следующий заголовок. Идентифицирует тип заголовка, следующего непосредственно за данным заголовком
§ Длина полезного груза (8 битов). Длина заголовка аутентификации в 32-битовых словах, уменьшенная на 2.
§ Зарезервировано (16 битов). Для будущего использования.
§ Индекс параметров защиты (32 бита). Идентифицирует защищенную связь.
§ Порядковый номер (32 бита). Значение счетчика, для сервиса защиты от воспроизведения
§ Данные аутентификации (переменной длины). Поле переменной длины , содержащее MAC для данного пакета.
Атаки воспроизведения сообщений заключаются в том, что противник может получить экземпляр удостоверенного пакета и позже предъявить его предполагаемому адресату. Повторное получение одинаковых удостоверенных пакетов IP может каким-то образом нарушить сервис или иметь какие-то другие нежелательные последствия.
4. 2. 2. Использование AH в транспортном и туннельном режиме.
В этом подразделе мы рассмотрим область применения аутентификации, обеспечиваемой с помощью протокола АН, и размещение заголовка аутентификации в каждом из двух режимов. При этом случаи IPv4 и IPv6 несколько различаются.
Для транспортного режима АН с применением IPv4 данные АН размещаются непосредственно после оригинального заголовка IP и перед полезным грузом IP (например, сегментом TCP). Аутентификации подлежит весь пакет, за исключением изменяемых полей в заголовке IPv4, которые обнуляются для вычисления значения MAC.
| |||||
Оригинальный заголовок IP |
AH |
TCP |
Данные |
|
| |||||
Оригинальный заголовок IP |
Транзит, адресация, маршрутизация, фрагментация |
AH |
Адресация |
TCP |
Данные |