Что такое findslide.org?

FindSlide.org - это сайт презентаций, докладов, шаблонов в формате PowerPoint.


Для правообладателей

Обратная связь

Email: Нажмите что бы посмотреть 

Яндекс.Метрика

Презентация на тему Протокол IPSec (RFC 2401) - 1

Содержание

Семейство протоколов IPSecПротокол Authentication Header (AH)Протокол Encapsulated Security Payload (ESP)Протокол Internet Key Exchange (IKE)АутентификацияКонтроль целостностиАутентификацияКонтроль целостностиШифрованиеСогласование алгоритмов шифрованияОбмен ключами
Протокол IPSec(RFC 2401) Семейство протоколов IPSecПротокол Authentication Header (AH)Протокол Encapsulated Security Payload (ESP)Протокол Internet Key Защищённый канал IPSecКонфиденциальнаяинформацияУзел АУзел В Безопасная ассоциация IPSecУзел АУзел В32-разрядный индекс (SPI)IP- адрес узла назначенияИдентификатор протокола защиты (АН или ESP)SASA Безопасная ассоциация IPSecУзел АУзел ВБазы данных SASADSADSADSAD Схемы применения IPSecУзел АУзел ВСхема узел-узел (точка-точка)Internet/Intranet Схемы применения IPSecУзел АУзел ВСхема шлюз-шлюзInternet/Intranet Схемы применения IPSecУзел АУзел ВСмешанная схема (вариант 1)Internet/Intranet Схемы применения IPSecУзел АУзел ВСмешанная схема (вариант 2)InternetIntranet Режимы работы IPSecТранспортный режимТуннельный режимЗаголовок IPЗаголовкиAH или ESPЗаголовкиверхних уровнейНовыйЗаголовок IPЗаголовкиAH или ESPЗаголовкиверхних уровнейЗаголовок IP Совместное использование SAУзел АУзел ВВариант для транспортного режимаInternet/IntranetSA2: ESP (транспорт)SA1: AH (транспорт) Совместное использование SAУзел АУзел ВВариант 1 для туннельного режимаInternet/IntranetSA1: AH или ESP Совместное использование SAУзел АУзел ВВариант 2 для туннельного режимаInternet/IntranetSA1: AH или ESP Совместное использование SAУзел АУзел ВВариант 3 для туннельного режимаInternet/IntranetSA1: AH или ESP Реализации IPSecПротокол IP…………ПротоколIPSec…………...IP (исходный текст)Протокол IP…………ПротоколIPSec…………...IP (исходный текст)В исходном тексте Реализации IPSecВ стеке TCP/IPIPIPSecTCP/UDPIPIPSecTCP/UDP Реализации IPSecАппаратная реализацияIPSecIPSec Базы данных IPSecУзел АБазы данных SAD и SPDSPDSPDSADSAD База данных SPDУзел АSPDSPDСелекторПолитикаСелекторПолитика База данных SPDУзел АSPDSPDСелекторПолитикаСелекторПолитикаIP-пакет может быть: отброшен пропущен с применением  IPSec База данных SPDУзел АSPDSPDСелекторПолитикаСелекторПолитикаСелектор IP-адрес получателя IP-адрес отправителя Протокол (TCP или UDP) База данных SADУзел АSADSADПараметры SA1Параметры SA2Текущие безопасныеассоциации (SA) Пример работы IPSecСеть 1Сеть 2Internet/IntranetSA1ОтправительПолучатель Пример работы IPSecСеть 1ОтправительОтправка пакетаIP-датаграммаSPD (исходящая)СелекторПолитикаСелекторПолитикаПараметры SA1Параметры SA2SAD (исходящая)SA1 Пример работы IPSecСеть 2SA1ПолучательПолучение пакетаПараметры SA1Параметры SA2SAD (входящая)SPD (входящая)СелекторПолитикаСелекторПолитика Работа протокола IPSecПротокол IKEПротоколы АН или ESPУстановление защищенного каналаПередача данных12 Протокол АНЗаголовок IPЗаголовок AHДанныеЗаголовок ТСPNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631 Протокол АНЗаголовок IPЗаголовок AHДанныеЗаголовок ТСPNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631Поле Payload LenДлина Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631Поле SPIМетка безопасной ассоциации Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631Поле Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631Поле Протокол ESPЗаголовок IPЗаголовок ESPчасть 1ДанныеЗаголовок ТСPSecurity Parametrs Index (SPI)Sequence Number (SN)Заголовок ESPчасть Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication Data Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication Data Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication Data Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication Data Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication Data Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication Data Протокол IKEБезопасная ассоциацияSecurity Association32-разрядный индекс SPIIP- адрес узла назначенияидентификатор протокола защиты (АН или ESP)Безопасная ассоциация Протокол IKEУстановление защищенного соединения для процедуры обмена (IKE SA)Согласование всех параметров, ассоциируемых Протокол IKE (фаза 1)Основной режим установления канала IKE SASAЗаголовокNonceКлючSig[Cert]IDSAКлючNonceSigID[Cert]Инициирующая сторонаОтвечающая сторонаЗаголовокЗаголовокЗаголовокЗаголовокЗаголовок135246 Протокол IKE (фаза 1)Initiator CookieSAVendor ID1 Протокол IKE (фаза 1)Responder CookieSAVendor ID2 Протокол IKE (фаза 1)Открытый ключСлучайное числоЗапрос сертификата3 Протокол IKE (фаза 1)Открытый ключСлучайное числоЗапрос сертификата4 Протокол IKE (фаза 1)ID5В нескольких пакетах Протокол IKE (фаза 1)ID6В нескольких пакетах Протокол IKEБыстрый режим установления канала IKE SANonceКлючSig[Cert]IDSAКлючNonceSigID[Cert]Инициирующая сторонаОтвечающая сторонаЗаголовокЗаголовокЗаголовокSA132 Протокол IKEСогласование параметров канала SAИндекс SPIIP- адресАН или ESPИндекс SPIIP-адресАН или ESP
Слайды презентации

Слайд 2 Семейство протоколов IPSec
Протокол Authentication Header (AH)
Протокол Encapsulated Security

Семейство протоколов IPSecПротокол Authentication Header (AH)Протокол Encapsulated Security Payload (ESP)Протокол Internet

Payload (ESP)
Протокол Internet Key Exchange (IKE)

Аутентификация
Контроль целостности
Аутентификация
Контроль целостности
Шифрование
Согласование алгоритмов

шифрования
Обмен ключами

Слайд 3 Защищённый канал IPSec

Конфиденциальная
информация
Узел А
Узел В

Защищённый канал IPSecКонфиденциальнаяинформацияУзел АУзел В

Слайд 4 Безопасная ассоциация IPSec

Узел А
Узел В
32-разрядный индекс (SPI)
IP- адрес

Безопасная ассоциация IPSecУзел АУзел В32-разрядный индекс (SPI)IP- адрес узла назначенияИдентификатор протокола защиты (АН или ESP)SASA

узла назначения
Идентификатор протокола защиты
(АН или ESP)


SA
SA


Слайд 5 Безопасная ассоциация IPSec

Узел А
Узел В








Базы данных SA
SAD
SAD
SAD
SAD

Безопасная ассоциация IPSecУзел АУзел ВБазы данных SASADSADSADSAD

Слайд 6 Схемы применения IPSec

Узел А
Узел В
Схема узел-узел (точка-точка)
Internet/
Intranet

Схемы применения IPSecУзел АУзел ВСхема узел-узел (точка-точка)Internet/Intranet

Слайд 7 Схемы применения IPSec

Узел А
Узел В
Схема шлюз-шлюз
Internet/
Intranet


Схемы применения IPSecУзел АУзел ВСхема шлюз-шлюзInternet/Intranet

Слайд 8 Схемы применения IPSec

Узел А
Узел В
Смешанная схема (вариант 1)
Internet/
Intranet



Схемы применения IPSecУзел АУзел ВСмешанная схема (вариант 1)Internet/Intranet

Слайд 9 Схемы применения IPSec

Узел А
Узел В
Смешанная схема (вариант 2)
Internet



Intranet

Схемы применения IPSecУзел АУзел ВСмешанная схема (вариант 2)InternetIntranet

Слайд 10 Режимы работы IPSec
Транспортный режим
Туннельный режим
Заголовок IP
Заголовки
AH или ESP
Заголовки
верхних

Режимы работы IPSecТранспортный режимТуннельный режимЗаголовок IPЗаголовкиAH или ESPЗаголовкиверхних уровнейНовыйЗаголовок IPЗаголовкиAH или ESPЗаголовкиверхних уровнейЗаголовок IP


уровней
Новый
Заголовок IP
Заголовки
AH или ESP
Заголовки
верхних
уровней
Заголовок IP


Слайд 11 Совместное использование SA
Узел А
Узел В
Вариант для транспортного режима
Internet/
Intranet


SA2:

Совместное использование SAУзел АУзел ВВариант для транспортного режимаInternet/IntranetSA2: ESP (транспорт)SA1: AH (транспорт)

ESP (транспорт)
SA1: AH (транспорт)


Слайд 12 Совместное использование SA
Узел А
Узел В
Вариант 1 для туннельного

Совместное использование SAУзел АУзел ВВариант 1 для туннельного режимаInternet/IntranetSA1: AH или

режима
Internet/
Intranet


SA1: AH или ESP туннель
SA2: AH или ESP туннель


Слайд 13 Совместное использование SA
Узел А
Узел В
Вариант 2 для туннельного

Совместное использование SAУзел АУзел ВВариант 2 для туннельного режимаInternet/IntranetSA1: AH или

режима
Internet/
Intranet


SA1: AH или ESP туннель
SA2: AH или ESP туннель


Слайд 14 Совместное использование SA
Узел А
Узел В
Вариант 3 для туннельного

Совместное использование SAУзел АУзел ВВариант 3 для туннельного режимаInternet/IntranetSA1: AH или

режима
Internet/
Intranet


SA1: AH или ESP
туннель
SA2: AH или ESP туннель


Слайд 15 Реализации IPSec
Протокол IP…
………
Протокол
IPSec…
………...
IP (исходный текст)
Протокол IP…
………
Протокол
IPSec…
………...
IP (исходный текст)
В

Реализации IPSecПротокол IP…………ПротоколIPSec…………...IP (исходный текст)Протокол IP…………ПротоколIPSec…………...IP (исходный текст)В исходном тексте

исходном тексте


Слайд 16 Реализации IPSec
В стеке TCP/IP
IP
IPSec
TCP/UDP

IP
IPSec
TCP/UDP

Реализации IPSecВ стеке TCP/IPIPIPSecTCP/UDPIPIPSecTCP/UDP

Слайд 17 Реализации IPSec
Аппаратная реализация


IPSec
IPSec

Реализации IPSecАппаратная реализацияIPSecIPSec

Слайд 18 Базы данных IPSec
Узел А








Базы данных SAD и SPD
SPD
SPD
SAD
SAD

Базы данных IPSecУзел АБазы данных SAD и SPDSPDSPDSADSAD

Слайд 19 База данных SPD
Узел А




SPD
SPD


Селектор
Политика
Селектор
Политика



База данных SPDУзел АSPDSPDСелекторПолитикаСелекторПолитика

Слайд 20 База данных SPD
Узел А




SPD
SPD


Селектор
Политика
Селектор
Политика
IP-пакет может быть:
отброшен
пропущен

База данных SPDУзел АSPDSPDСелекторПолитикаСелекторПолитикаIP-пакет может быть: отброшен пропущен с применением IPSec пропущен без применения IPSec

с применением IPSec
пропущен без применения IPSec


Слайд 21 База данных SPD
Узел А




SPD
SPD


Селектор
Политика
Селектор
Политика
Селектор
IP-адрес получателя
IP-адрес отправителя

База данных SPDУзел АSPDSPDСелекторПолитикаСелекторПолитикаСелектор IP-адрес получателя IP-адрес отправителя Протокол (TCP или

Протокол (TCP или UDP)
Имя FQDN или X.500
Порт

отправителя
Порт получателя



Слайд 22 База данных SAD
Узел А




SAD
SAD


Параметры SA1
Параметры SA2



Текущие безопасные
ассоциации (SA)

База данных SADУзел АSADSADПараметры SA1Параметры SA2Текущие безопасныеассоциации (SA)

Слайд 23 Пример работы IPSec
Сеть 1
Сеть 2
Internet/
Intranet


SA1
Отправитель
Получатель

Пример работы IPSecСеть 1Сеть 2Internet/IntranetSA1ОтправительПолучатель

Слайд 24 Пример работы IPSec
Сеть 1

Отправитель
Отправка пакета
IP-датаграмма
SPD (исходящая)
Селектор
Политика
Селектор
Политика
Параметры SA1
Параметры SA2
SAD

Пример работы IPSecСеть 1ОтправительОтправка пакетаIP-датаграммаSPD (исходящая)СелекторПолитикаСелекторПолитикаПараметры SA1Параметры SA2SAD (исходящая)SA1

(исходящая)
SA1


Слайд 25 Пример работы IPSec
Сеть 2

SA1
Получатель
Получение пакета
Параметры SA1
Параметры SA2
SAD (входящая)
SPD

Пример работы IPSecСеть 2SA1ПолучательПолучение пакетаПараметры SA1Параметры SA2SAD (входящая)SPD (входящая)СелекторПолитикаСелекторПолитика

(входящая)
Селектор
Политика
Селектор
Политика


Слайд 26 Работа протокола IPSec
Протокол IKE
Протоколы АН или ESP
Установление защищенного

Работа протокола IPSecПротокол IKEПротоколы АН или ESPУстановление защищенного каналаПередача данных12

канала
Передача данных
1
2


Слайд 27
Протокол АН
Заголовок IP
Заголовок AH
Данные
Заголовок ТСP
Next Header
Payload Len
Зарезервировано
Security Parameters

Протокол АНЗаголовок IPЗаголовок AHДанныеЗаголовок ТСPNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631

Index (SPI)
Sequence Number (SN)
Authentication Data (переменная длина)

0
8
16
31


Слайд 28 Протокол АН
Заголовок IP
Заголовок AH
Данные
Заголовок ТСP
Next Header
Payload Len
Зарезервировано
Security Parameters

Протокол АНЗаголовок IPЗаголовок AHДанныеЗаголовок ТСPNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number

Index (SPI)
Sequence Number (SN)
Authentication Data (переменная длина)
0
8
16
31
Поле Next Header


Слайд 29 Протокол АН
Next Header
Payload Len
Зарезервировано
Security Parameters Index (SPI)
Sequence Number

Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631Поле Payload LenДлина

(SN)
Authentication Data (переменная длина)
0
8
16
31
Поле Payload Len
Длина


Слайд 30 Протокол АН
Next Header
Payload Len
Зарезервировано
Security Parameters Index (SPI)
Sequence Number

Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная длина)081631Поле SPIМетка безопасной ассоциации

(SN)
Authentication Data (переменная длина)
0
8
16
31
Поле SPI
Метка безопасной ассоциации


Слайд 31 Протокол АН
Next Header
Payload Len
Зарезервировано
Security Parameters Index (SPI)
Sequence Number

Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная

(SN)
Authentication Data (переменная длина)
0
8
16
31
Поле SN
Наращивается для каждого

следующего пакета

Слайд 32 Протокол АН
Next Header
Payload Len
Зарезервировано
Security Parameters Index (SPI)
Sequence Number

Протокол АНNext HeaderPayload LenЗарезервированоSecurity Parameters Index (SPI)Sequence Number (SN)Authentication Data (переменная

(SN)
Authentication Data (переменная длина)
0
8
16
31
Поле Authentication Data
хэш-функция (содержимое пакета, симметричный

секретный ключ)




Слайд 33 Протокол ESP
Заголовок IP
Заголовок ESP
часть 1
Данные
Заголовок ТСP
Security Parametrs Index

Протокол ESPЗаголовок IPЗаголовок ESPчасть 1ДанныеЗаголовок ТСPSecurity Parametrs Index (SPI)Sequence Number (SN)Заголовок

(SPI)
Sequence Number (SN)
Заголовок ESP
часть 2
Данные (переменная длина)
Заполнитель (0-255 байт)
Authentication

Data (переменная длина)

Длина заполнителя


Next Header

0

8

16

31

Зашифровано (DES,MD5, SHA-1)


Слайд 34 Протокол ESP
Security Parametrs Index (SPI)
Sequence Number (SN)
Данные (переменная

Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication

длина)
Заполнитель (0-255 байт)
Authentication Data (переменная длина)
Длина заполнителя

Next Header
0
8
16
31
Метка

безопасной ассоциации

Поле SPI


Слайд 35 Протокол ESP
Security Parametrs Index (SPI)
Sequence Number (SN)
Данные (переменная

Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication

длина)
Заполнитель (0-255 байт)
Authentication Data (переменная длина)
Длина заполнителя

Next Header
0
8
16
31
Поле

SN

Наращивается для каждого
следующего пакета


Слайд 36 Протокол ESP
Security Parametrs Index (SPI)
Sequence Number (SN)
Данные (переменная

Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication

длина)
Заполнитель (0-255 байт)
Authentication Data (переменная длина)
Длина заполнителя

Next Header
0
8
16
31
Поле

заполнителя

Для правильной работы алгоритмов шифрования

Для намеренного искажения размера пакета


Слайд 37 Протокол ESP
Security Parametrs Index (SPI)
Sequence Number (SN)
Данные (переменная

Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication

длина)
Заполнитель (0-255 байт)
Authentication Data (переменная длина)
Длина заполнителя

Next Header
0
8
16
31
Поле

длины заполнителя

Длина заполнителя в байтах


Слайд 38 Протокол ESP
Security Parametrs Index (SPI)
Sequence Number (SN)
Данные (переменная

Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication

длина)
Заполнитель (0-255 байт)
Authentication Data (переменная длина)
Длина заполнителя

Next Header
0
8
16
31
Поле

Next Header

Заголовок IP

Заголовок ESP
часть 1

Данные

Заголовок ТСP

Заголовок ESP
часть 2


Слайд 39 Протокол ESP
Security Parametrs Index (SPI)
Sequence Number (SN)
Данные (переменная

Протокол ESPSecurity Parametrs Index (SPI)Sequence Number (SN)Данные (переменная длина)Заполнитель (0-255 байт)Authentication

длина)
Заполнитель (0-255 байт)
Authentication Data (переменная длина)
Длина заполнителя

Next Header
0
8
16
31
Поле

Authentication Data

хэш-функция (содержимое пакета, симметричный секретный ключ)


Слайд 40 Протокол IKE
Безопасная ассоциация
Security Association
32-разрядный индекс SPI
IP- адрес узла

Протокол IKEБезопасная ассоциацияSecurity Association32-разрядный индекс SPIIP- адрес узла назначенияидентификатор протокола защиты (АН или ESP)Безопасная ассоциация

назначения
идентификатор протокола защиты (АН или ESP)
Безопасная ассоциация


Слайд 41 Протокол IKE
Установление защищенного соединения
для процедуры обмена (IKE

Протокол IKEУстановление защищенного соединения для процедуры обмена (IKE SA)Согласование всех параметров,

SA)
Согласование всех параметров, ассоциируемых
с общим каналом SA
Этапы функционирования

протокола IKE

Фаза 1

Фаза 2


Слайд 42 Протокол IKE (фаза 1)
Основной режим установления канала IKE

Протокол IKE (фаза 1)Основной режим установления канала IKE SASAЗаголовокNonceКлючSig[Cert]IDSAКлючNonceSigID[Cert]Инициирующая сторонаОтвечающая сторонаЗаголовокЗаголовокЗаголовокЗаголовокЗаголовок135246

SA
SA
Заголовок
Nonce
Ключ
Sig
[Cert]
ID
SA
Ключ
Nonce
Sig
ID
[Cert]
Инициирующая сторона
Отвечающая сторона
Заголовок
Заголовок
Заголовок
Заголовок
Заголовок
1
3
5
2
4
6


Слайд 43 Протокол IKE (фаза 1)

Initiator Cookie

SA

Vendor ID
1

Протокол IKE (фаза 1)Initiator CookieSAVendor ID1

Слайд 44 Протокол IKE (фаза 1)

Responder Cookie

SA

Vendor ID
2

Протокол IKE (фаза 1)Responder CookieSAVendor ID2

Слайд 45 Протокол IKE (фаза 1)

Открытый ключ

Случайное число

Запрос сертификата
3

Протокол IKE (фаза 1)Открытый ключСлучайное числоЗапрос сертификата3

Слайд 46 Протокол IKE (фаза 1)

Открытый ключ

Случайное число

Запрос сертификата
4

Протокол IKE (фаза 1)Открытый ключСлучайное числоЗапрос сертификата4

Слайд 47 Протокол IKE (фаза 1)

ID
5
В нескольких пакетах

Протокол IKE (фаза 1)ID5В нескольких пакетах

Слайд 48 Протокол IKE (фаза 1)

ID
6
В нескольких пакетах

Протокол IKE (фаза 1)ID6В нескольких пакетах

Слайд 49 Протокол IKE
Быстрый режим установления канала IKE SA
Nonce
Ключ
Sig
[Cert]
ID
SA
Ключ
Nonce
Sig
ID
[Cert]
Инициирующая сторона
Отвечающая

Протокол IKEБыстрый режим установления канала IKE SANonceКлючSig[Cert]IDSAКлючNonceSigID[Cert]Инициирующая сторонаОтвечающая сторонаЗаголовокЗаголовокЗаголовокSA132

сторона
Заголовок
Заголовок
Заголовок
SA
1
3
2


  • Имя файла: protokol-ipsec-rfc-2401-1.pptx
  • Количество просмотров: 137
  • Количество скачиваний: 0