IPSec 技术全面解析:从基础到应用
1. 公钥基础设施(CA)在 IPSec 中的应用
在网络环境中,当需要添加新路由器时,如果采用预共享密钥的方式,配置过程会非常繁琐。例如,若已有 400 个路由器,添加一个新路由器时,不仅要为新路由器配置 400 个预共享密钥(每个现有路由器对应一个),还需登录每个现有路由器添加一个新密钥。添加 800 个密钥耗时久,排查输入错误更是麻烦。而使用证书颁发机构(CA),只需将新路由器在 CA 处注册,就能避免这些问题。
设备向 CA 注册时,需生成 RSA 密钥,该密钥包含公钥和私钥。在证书注册过程中,网络设备获取 CA 的公钥,并将自己的公钥发送给 CA。CA 把客户端公钥加密存于证书中,再发送给注册客户端。
当两个设备通过证书认证建立隧道时,需交换证书。证书是加密数据包,对等设备需有解密信息。因证书用 CA 私钥加密,设备需用同一 CA 的公钥解密。解密后,设备 A 获得设备 B 的公钥,反之亦然。
常见的 CA 应用很多,且都遵循 X.509 标准格式。其中,微软 Windows 2000 Server 自带的 CA 应用使用广泛,且无需额外费用。
2. 转换集(Transform Sets)
构建 IPSec 隧道时,要告知网络设备如何使用认证头(AH)和/或封装安全有效载荷(ESP)。转换(transform)是描述隧道构建方式的选项,如让路由器用带 DES 加密的 ESP,或让防火墙用带 MD5 哈希的 AH 等。
IPSec 蓝图即转换集,最多含三条指令:一条 AH 转换和两条 ESP 转换(一条用于加密,一条用于认证)。若有更多需求,可在设备
超级会员免费看
订阅专栏 解锁全文
52

被折叠的 条评论
为什么被折叠?



