SA的存储信息(Example SA):以从R1到R2的SA为例,R1存储的信息包括32位SA标识符(Security Parameter Index ,SPI)、源SA接口、目的SA接口、使用的加密类型(如3DES with CBC)、加密密钥、使用的完整性检查类型(如HMAC with MD5)、认证密钥等。这些信息在处理IPsec数据报时起到关键作用,如R1在发送IPsec数据报时,会根据存储在安全关联数据库(Security Association Database,SAD)中的SA信息来确定如何处理数据报;当IPsec数据报到达R2时,R2通过检查数据报中的SPI,在SAD中查找对应的SA并据此处理数据报。
IKE (Internet Key Exchange):在之前手动建立IPsec SAs的示例中,如手动配置SPI、源IP、目的IP、协议、加密算法、加密密钥、HMAC算法、HMAC密钥等信息在实际的VPN场景中,当有大量端点时是不切实际的。因此,使用IPsec IKE (Internet Key Exchange)协议(在RFC 5996中指定)来自动进行算法、密钥和SPI号码的交换,简化了IPsec的配置和管理过程,提高了效率和可扩展性。
IPsec通过多种机制和协议,在网络层为数据提供了全面的安全保障,包括机密性、完整性、源认证和防止重放攻击等,适用于多种网络设备和连接场景,是构建安全网络通信的重要技术。
Operational security: firewalls and IDS
防火墙(Firewalls)
隔离与作用(Isolation and Functions):防火墙用于将组织的内部网络与更大的互联网隔离开,只允许特定的数据包通过,阻止其他数据包。其主要作用包括防止拒绝服务攻击(如SYN洪水攻击,攻击者建立大量虚假TCP连接,耗尽资源,使“真实”连接无法建立)、防止内部数据被非法修改或访问(例如防止攻击者篡改CIA的主页)以及只允许授权用户访问内部网络。
类型(Types)
无状态包过滤器(Stateless Packet Filters):内部网络通过路由器防火墙连接到互联网,路由器逐个数据包进行过滤,根据源IP地址、目的IP地址、TCP/UDP源和目的端口号、ICMP消息类型、TCP SYN和ACK位等决定是否转发或丢弃数据包。例如,可以通过设置规则来阻止特定协议或端口的数据包,如阻止IP协议字段为17且源或目的端口为23的传入和传出数据报(会导致所有传入、传出UDP流和telnet连接被阻止),或者阻止ACK = 0的入站TCP段(防止外部客户端与内部客户端建立TCP连接,但允许内部客户端连接到外部)。还可以通过访问控制列表(Access Control Lists,ACL)来更精确地定义过滤规则,ACL是一个规则表,按照从上到下的顺序应用于传入数据包,每个规则是(动作,条件)对,类似于OpenFlow转发表。
与包过滤的区别(Difference from Packet Filtering):包过滤仅对TCP/IP头进行操作,且不进行会话之间的关联检查。而IDS进行深度包检测,会查看数据包内容(例如将数据包中的字符串与已知病毒、攻击字符串数据库进行检查),并且会检查多个数据包之间的相关性,能够检测端口扫描、网络映射、拒绝服务(DoS)攻击等多种攻击行为。