計(jì)算機(jī)網(wǎng)絡(luò)通信研究論文
信息技術(shù)的快速發(fā)展,在整個(gè)社會(huì)領(lǐng)域都得到了更加廣泛地應(yīng)用,深刻影響著人類的生活和經(jīng)濟(jì)的發(fā)展。下面是學(xué)習(xí)啦小編為大家整理的計(jì)算機(jī)網(wǎng)絡(luò)通信研究論文,供大家參考。
計(jì)算機(jī)網(wǎng)絡(luò)通信研究論文篇一
《淺談?dòng)?jì)算機(jī)通信的網(wǎng)絡(luò)安全問題 》
一、計(jì)算機(jī)通信安全現(xiàn)狀
計(jì)算機(jī)網(wǎng)絡(luò)伴隨信息技術(shù)的快速發(fā)展在各個(gè)行業(yè)中得到廣泛應(yīng)用,但隨之帶來了信息安全問題的出現(xiàn),這對(duì)計(jì)算機(jī)通信造成了嚴(yán)重威脅。據(jù)美國(guó)聯(lián)邦調(diào)查局統(tǒng)計(jì),美國(guó)每年因網(wǎng)絡(luò)安全問題造成的經(jīng)濟(jì)損失高達(dá)70多億美元,全球平均每20秒就出現(xiàn)一起計(jì)算機(jī)入侵事件,從這些入侵事件中也不難看出網(wǎng)絡(luò)攻擊所具有的顯著特點(diǎn):
1.社會(huì)安全威脅,有些計(jì)算機(jī)網(wǎng)絡(luò)攻擊者主要針對(duì)國(guó)家的軍事、政府部門進(jìn)行攻擊,從而對(duì)社會(huì)及國(guó)家安全形成威脅。
2.攻擊造成較大損失,由于計(jì)算機(jī)入侵主要是針對(duì)網(wǎng)絡(luò)上的計(jì)算機(jī),因此每次攻擊如若成功都將會(huì)給計(jì)算機(jī)用戶帶來巨大災(zāi)難,甚至?xí)霈F(xiàn)系統(tǒng)無法運(yùn)行、數(shù)據(jù)丟失或者被盜竊的現(xiàn)象。
3.攻擊手段多樣化且十分隱蔽,計(jì)算機(jī)攻擊者通過非法手段竊取他人帳號(hào)及密碼進(jìn)入計(jì)算機(jī),然后通過對(duì)網(wǎng)絡(luò)監(jiān)視獲取機(jī)密信息。完成竊取、監(jiān)聽過程的時(shí)間十分短暫難以察覺,但攻擊的殺傷力卻十分強(qiáng)大。
計(jì)算機(jī)網(wǎng)絡(luò)通信安全所涉及的方面較多,可以從不同的角度作出相應(yīng)的解釋,國(guó)際組織對(duì)網(wǎng)絡(luò)通信安全是這樣定義的:信息的可用性、完整性、可靠性及保密性。若從一般層次上講,計(jì)算機(jī)網(wǎng)絡(luò)通信的可靠性及安全性主要依靠網(wǎng)絡(luò)自己的特性借助一些安全措施或與安全技術(shù)相互結(jié)合預(yù)防計(jì)算機(jī)在通信過程中操作系統(tǒng)、軟件、硬件的應(yīng)用能夠正常運(yùn)行,網(wǎng)絡(luò)中數(shù)據(jù)的傳輸不受破壞及威脅,拒絕非法用戶對(duì)數(shù)據(jù)或服務(wù)的竊取。即借助于安全措施,無論是通過安全軟件來進(jìn)行對(duì)計(jì)算機(jī)實(shí)施保護(hù)又或是通過安全硬件設(shè)備對(duì)計(jì)算機(jī)通信安全提供保障,預(yù)防計(jì)算機(jī)網(wǎng)絡(luò)遭受非法入侵,進(jìn)而實(shí)現(xiàn)網(wǎng)絡(luò)通信的持久安全運(yùn)行。從網(wǎng)絡(luò)運(yùn)行的具體環(huán)節(jié)來看,網(wǎng)絡(luò)通信安全主要包含:數(shù)據(jù)信息在傳輸過程中的安全、硬件設(shè)備運(yùn)行過程安全、用戶登錄信息安全識(shí)別。計(jì)算機(jī)通信過程如何實(shí)現(xiàn)安全傳輸,這涉及到較多的學(xué)科,例如,計(jì)算機(jī)科學(xué)、網(wǎng)絡(luò)技術(shù)、通信技術(shù)、網(wǎng)絡(luò)安全等等,它主要是以實(shí)現(xiàn)網(wǎng)絡(luò)系統(tǒng)中的硬件、軟件及系統(tǒng)中存放的數(shù)據(jù)進(jìn)行安全保護(hù)為主。確保來自外部的不良因素?zé)o法形成對(duì)其威脅,從而使網(wǎng)絡(luò)系統(tǒng)安全、持久不間斷運(yùn)行,形成網(wǎng)絡(luò)服務(wù)的暢通。
二、計(jì)算機(jī)通信網(wǎng)絡(luò)安全問題的原因分析
(一)客觀原因
首先,計(jì)算機(jī)通信網(wǎng)絡(luò)所具有聯(lián)結(jié)廣泛的特性決定了給網(wǎng)絡(luò)攻擊帶來了必要的條件,非法入侵者依據(jù)網(wǎng)絡(luò)存在的漏洞或存在安全缺陷對(duì)網(wǎng)絡(luò)系統(tǒng)的硬件、軟件進(jìn)行攻擊。導(dǎo)致系統(tǒng)中數(shù)據(jù)的丟失,即便有些信息在安全級(jí)別方面進(jìn)行了設(shè)置但還會(huì)有漏洞的存在。其次,計(jì)算機(jī)系統(tǒng)與通信網(wǎng)絡(luò)自身較脆弱,因此遭受不同程度的攻擊是不可避免的,雖然,我們也可以看到當(dāng)前有很多保護(hù)系統(tǒng)安全的軟件出現(xiàn),例如,微軟操作系統(tǒng)在漏洞被發(fā)現(xiàn)后都會(huì)及時(shí)制定解決方案,而這些解決方案都是通過編寫應(yīng)用程序的方式出現(xiàn),程序代碼的編寫不可能是完美無瑕的,安全隱患仍然會(huì)存在。最后,計(jì)算機(jī)病毒的傳播也加劇了網(wǎng)絡(luò)通信安全問題的出現(xiàn),使網(wǎng)絡(luò)系統(tǒng)遭受著不同程度的打擊,造成數(shù)據(jù)的改動(dòng)、刪除最終破壞整個(gè)系統(tǒng)。再有,電子商務(wù)軟件普遍應(yīng)用到通信網(wǎng)絡(luò)系統(tǒng)中,而這些電子商務(wù)軟件的源代碼又是公開的,這給非法入侵者尋找系統(tǒng)漏洞帶來了便利。
(二)主觀原因
計(jì)算機(jī)網(wǎng)絡(luò)管理員往往忽視潛在的安全問題,亦有些管理員的實(shí)際操作水平不夠,在操作過程中違反安全保密所制定的規(guī)則,對(duì)操作規(guī)程不夠了解,例如,工作中不允許公開的機(jī)密資料卻進(jìn)行公開發(fā)布,而密鑰又不進(jìn)行及時(shí)更新,長(zhǎng)時(shí)間使用相同密鑰,使得密碼被破解的幾率急劇增加,最終導(dǎo)致網(wǎng)絡(luò)系統(tǒng)在管理上沒有任何規(guī)章可循。在對(duì)網(wǎng)絡(luò)系統(tǒng)的管理和使用方面,人們的習(xí)慣偏移于方便操作而忽視安全保密方面的問題。
三、計(jì)算機(jī)通信網(wǎng)絡(luò)安全問題的解決對(duì)策
計(jì)算機(jī)通信網(wǎng)絡(luò)安全威脅可分為兩類:故意(黑客入侵等)、偶然(信息去向錯(cuò)誤的地址)。故意威脅又可分為被動(dòng)威脅及主動(dòng)威脅兩類。被動(dòng)威脅主要針對(duì)信息進(jìn)行監(jiān)聽但不對(duì)數(shù)據(jù)內(nèi)容進(jìn)行改動(dòng),主動(dòng)威脅則是針對(duì)信息監(jiān)聽但對(duì)數(shù)據(jù)進(jìn)行惡意修改。從以上兩種攻擊不難看出,被動(dòng)攻擊的難度遠(yuǎn)遠(yuǎn)小于主動(dòng)攻擊,因此被動(dòng)攻擊更加容易實(shí)現(xiàn)。但是目前并沒有一種統(tǒng)一的方式或方法對(duì)各種威脅進(jìn)行區(qū)別或者進(jìn)行分類劃分,也難以判斷不同的威脅之間有沒有聯(lián)系。威脅隨時(shí)根據(jù)所存在的環(huán)境發(fā)生變化而改變。然而,人們?yōu)榱私忉尵W(wǎng)絡(luò)安全服務(wù)所帶來的作用,總結(jié)了現(xiàn)代計(jì)算機(jī)網(wǎng)絡(luò)及通信過程中比較常見的一些威脅:安全威脅領(lǐng)域(植入威脅及滲入威脅),植入威脅比較常見的有:特洛伊木馬、陷門。滲入威脅:授權(quán)侵犯、旁路控制、假冒。但我們也可以清楚的看到,在非法入侵者實(shí)施入侵時(shí)往往將幾種攻擊手段進(jìn)行結(jié)合使用。例如,Internet蠕蟲就是將旁路控制與假冒攻擊進(jìn)行了結(jié)合形成的威脅。
(一)加強(qiáng)防范措施
網(wǎng)絡(luò)攻擊是針對(duì)系統(tǒng)及各方面安全缺陷進(jìn)行非法操作的行為,因此防范策略應(yīng)針對(duì)網(wǎng)絡(luò)中的各個(gè)層次從技術(shù)角度進(jìn)行安全設(shè)計(jì)這是安全防御系統(tǒng)形成的首要條件。目前所采用的安全防范措施從軟件、硬件、軟件及硬件相結(jié)合的設(shè)備主要有以下幾種:安全過濾網(wǎng)關(guān)、系統(tǒng)加密、入侵檢測(cè)、身份認(rèn)證、漏洞掃描、殺毒軟件等。
(二)數(shù)據(jù)加密方式
數(shù)據(jù)加密在當(dāng)前數(shù)字貨幣、電子商務(wù)、電子銀行等業(yè)務(wù)中得以普及,數(shù)據(jù)加密也是數(shù)據(jù)安全得以保障的核心技術(shù),其加密的原理是由明文向密文進(jìn)行轉(zhuǎn)變的過程。與加密相對(duì)應(yīng)的則是解密,即將密文恢復(fù)成明文的實(shí)現(xiàn)的過程,這兩個(gè)環(huán)節(jié)均依靠密碼算法進(jìn)行實(shí)現(xiàn)。數(shù)據(jù)加密技術(shù)在網(wǎng)絡(luò)通信中的應(yīng)用有效促進(jìn)數(shù)據(jù)通信、網(wǎng)絡(luò)平臺(tái)應(yīng)用的安全系數(shù)的提高,保證雙方的通信在安全下進(jìn)行使得數(shù)據(jù)不被盜取及破壞。同時(shí),數(shù)據(jù)加密技術(shù)也可在軟件中實(shí)現(xiàn)加密,當(dāng)加密程序本身沒有受到病毒感染時(shí)便無法檢查出數(shù)據(jù)或程序中是否含有數(shù)字簽名,因此應(yīng)將該加密技術(shù)應(yīng)用在殺毒軟件或反病毒軟件當(dāng)中。其次對(duì)網(wǎng)絡(luò)數(shù)據(jù)庫(kù)實(shí)施加密是十分必要的,由于數(shù)據(jù)通信傳輸中存儲(chǔ)系統(tǒng)與公用傳輸信道十分脆弱,因此采用數(shù)據(jù)加密技術(shù)進(jìn)行保護(hù)。以前我們對(duì)數(shù)據(jù)庫(kù)的保護(hù)方式多采用設(shè)定訪問權(quán)限及輸入密碼,此類問題解決的核心在于數(shù)據(jù)本身是否進(jìn)行了加密,如若是進(jìn)行了加密,那么數(shù)據(jù)即便被盜取也較難被破解。因此我們也不難看出數(shù)據(jù)加密技術(shù)在針對(duì)系統(tǒng)內(nèi)、外部的安全管理中起到舉足輕重的作用。隨著數(shù)據(jù)加密技術(shù)日新月異,還應(yīng)將當(dāng)前的技術(shù)與其結(jié)合,使數(shù)據(jù)以密文形式在互聯(lián)網(wǎng)上實(shí)現(xiàn)通信傳送,等數(shù)據(jù)到達(dá)局域網(wǎng)路由器時(shí)再進(jìn)行解密,進(jìn)而實(shí)現(xiàn)局域網(wǎng)用戶明文查收數(shù)據(jù),這樣就有效的解決了局域網(wǎng)與廣域網(wǎng)連接中網(wǎng)絡(luò)通信數(shù)據(jù)傳輸?shù)陌踩珕栴}。
(三)數(shù)字簽名及控制策略
數(shù)字簽名技術(shù)是針對(duì)網(wǎng)絡(luò)通信信息論證的科學(xué)方式手段,依據(jù)單向函數(shù)對(duì)報(bào)文進(jìn)行處理及發(fā)送,進(jìn)而得到報(bào)文認(rèn)證的來源并判斷傳輸過程中是否發(fā)生變化。數(shù)字網(wǎng)絡(luò)通信中數(shù)字簽名技術(shù)是認(rèn)證的關(guān)鍵,它對(duì)解決偽造、冒充、篡改等問題起到主要作用,有著良好的無法抵賴性。當(dāng)前數(shù)字簽名技術(shù)成熟,尤其在電子政務(wù)及電子商務(wù)中得到普遍應(yīng)用,具有較強(qiáng)的可操作性,在實(shí)踐中我們應(yīng)采用科學(xué)化、規(guī)范化的程序方式判斷簽名方身份,確保通訊內(nèi)容的真實(shí)性、安全性性,進(jìn)而實(shí)現(xiàn)有效的可控管理。其次,網(wǎng)絡(luò)通信實(shí)踐運(yùn)行中還應(yīng)引入科學(xué)的訪問控制策略,確定相應(yīng)權(quán)限,保障計(jì)算機(jī)網(wǎng)絡(luò)安全、可靠運(yùn)行,建立絕對(duì)安全的操作策略及保障機(jī)制有效預(yù)防非法攻擊行為。
四、結(jié)語(yǔ)
計(jì)算機(jī)技術(shù)的發(fā)展與日俱進(jìn)致使網(wǎng)絡(luò)安全技術(shù)不斷更新,掌握必要的網(wǎng)絡(luò)安全知識(shí),增強(qiáng)網(wǎng)絡(luò)安全防范是十分必要的。我們要時(shí)刻注意安全問題,盡量多的使用可靠、安全工具進(jìn)行系統(tǒng)的維護(hù),使得我們的網(wǎng)絡(luò)安全更加穩(wěn)定、持久的運(yùn)行,這也是未來電子化、信息化發(fā)展的必然要求。
計(jì)算機(jī)網(wǎng)絡(luò)通信研究論文篇二
《 試析IPsec在計(jì)算機(jī)網(wǎng)絡(luò)通信中的應(yīng)用 》
1 IPSsec協(xié)議簡(jiǎn)介
IPsec是指IETF公布的一組以RFC形式描述的IP協(xié)議集,實(shí)在IP包級(jí)時(shí)為現(xiàn)有的IP業(yè)務(wù)提供的安全協(xié)議標(biāo)準(zhǔn)。IPsec的基本目的技術(shù)把安全機(jī)制和TCP/IP相結(jié)合,并且通過現(xiàn)代的高科技技術(shù)進(jìn)行加密使其更加具有機(jī)密性和認(rèn)證性。使用的用戶可以通過選擇來確定是使用的安全服務(wù),并且可以達(dá)到期望的效果。IPsec協(xié)議主要是包括AH、ESP、IKE和IPsec。
IPsec的主要存在優(yōu)點(diǎn):IPsec定義了一整套用于認(rèn)證和保護(hù)完整性、私有性的標(biāo)準(zhǔn)協(xié)議,IPsec支持一系列的加密算法例如DES、3DES、AES等,運(yùn)用了IPsec技術(shù)來檢查傳輸?shù)陌欠窬哂邪踩院痛_保數(shù)據(jù)包內(nèi)的數(shù)據(jù)沒有被修改。IPsec被廣泛的應(yīng)用在許多場(chǎng)合,大至保護(hù)國(guó)家機(jī)關(guān)的網(wǎng)關(guān)機(jī)與用戶之間的協(xié)議小至保護(hù)用戶與用戶之間傳輸?shù)奈募?、?shù)據(jù)。
2 IPsec和NET間的協(xié)作
與大多數(shù)的包交換網(wǎng)絡(luò)一樣,因特網(wǎng)也是建立在IP協(xié)議之上的傳輸。IP是使用一個(gè)16Byte的頭校驗(yàn)和來確定數(shù)據(jù)是否完整,但是IP本身確實(shí)不安全的,在傳輸?shù)倪^程中IP及其容易被捕獲、攔截、重放、修改。這時(shí)IPsec就解決了IP在網(wǎng)絡(luò)層的傳輸問題,IPsec的加密機(jī)制為Internet上數(shù)據(jù)的傳輸提供了保障。不僅如此,IPsec還可以為其IP層以上的高層協(xié)議提供安全保護(hù),并且IPsec也是一種比較簡(jiǎn)單易懂很容易進(jìn)行推廣的安全網(wǎng)絡(luò)基礎(chǔ)方案。我們現(xiàn)在就以IPV4或者IPV6下的IPsec與防火墻協(xié)同問題研究為主要研究課題來進(jìn)行探討IPsec與NET之間的合作。
IPsec和防火墻是計(jì)算機(jī)通信中最常見的兩種安全保護(hù)技術(shù)。IPsec主要是對(duì)特定的連接的認(rèn)證機(jī)制和加密機(jī)制進(jìn)行保護(hù),在傳輸過程中IPsec會(huì)最大限度的屏蔽數(shù)據(jù)包的內(nèi)容才能達(dá)到保護(hù)的作用防止數(shù)據(jù)包內(nèi)數(shù)據(jù)被攻擊。相反防火墻則是關(guān)注網(wǎng)絡(luò)間連接種類比較多,它會(huì)根據(jù)上層的協(xié)議進(jìn)行包過濾來阻止非法想要進(jìn)入主機(jī)的入侵者。以上可以看出兩者之間具有互補(bǔ)性,但是事物的好壞具有相對(duì)性,有利必有弊防火墻和IPSsec同樣也存在以下幾方面的不兼容問題。
(1)由于防火墻不能看到數(shù)據(jù)包的內(nèi)容所以很難運(yùn)行安全策略,因此防火墻對(duì)內(nèi)部網(wǎng)絡(luò)的保護(hù)能力被削弱。同時(shí)防火墻保護(hù)了主機(jī)中的配置,但卻也很容易使這些中間節(jié)點(diǎn)與外界建立連接,從而降低了保密性和私有性使數(shù)據(jù)包的加密不再有意義。
(2)無論是防火墻與防火墻還是防火墻與主機(jī)之間的聯(lián)系都能被內(nèi)網(wǎng)的主機(jī)嗅到,這就加大了IPsec與防火墻的安全隱患。
綜上所述,我們應(yīng)該加強(qiáng)IPsec與防火墻的協(xié)同工作。
IPsec與防火墻的沖突在于防火墻要對(duì)數(shù)據(jù)包的報(bào)頭部分進(jìn)行檢測(cè)以確保數(shù)據(jù)包的安全性,但是IPsec協(xié)議卻又在保護(hù)整個(gè)數(shù)據(jù)包的安全性和保密性使得防火墻無法完成工作,從而產(chǎn)生沖突。所以將數(shù)據(jù)包的報(bào)頭部分和數(shù)據(jù)部分分開操作是不可避免的。
接收端和發(fā)送端會(huì)對(duì)數(shù)據(jù)包的數(shù)據(jù)部分進(jìn)行接收和處理,達(dá)到從一個(gè)網(wǎng)絡(luò)到達(dá)另一個(gè)網(wǎng)絡(luò)并且進(jìn)行有利的保護(hù)的目的。而防火墻和主機(jī)之間用于對(duì)IP報(bào)文的協(xié)議頭進(jìn)行處理,這時(shí)由防火墻的內(nèi)部主機(jī)來扮演通道這一角色,即在傳輸中間加入IPsec的加密步驟并且結(jié)合IDS達(dá)到不被外界攻擊和修改的目的。
3 IPsec在計(jì)算機(jī)網(wǎng)絡(luò)通信中的應(yīng)用
3.1 IPsec中的SA
IPsec中的安全聯(lián)盟(SA)是能夠構(gòu)成IPsec的主要基礎(chǔ)。SA是兩個(gè)IPsec經(jīng)過協(xié)商后簡(jiǎn)歷起的一種共同的協(xié)定:規(guī)定了傳輸?shù)碾p方應(yīng)該用什么IPsc來保護(hù)數(shù)據(jù)的安全性、加密、認(rèn)證的密鑰獲取和安全認(rèn)證密鑰的生存周期等等的一系列問題。
一個(gè)SA主要是由安全協(xié)議標(biāo)示符、安全參數(shù)索引(SPI)和目的IP地址確定的,SPI一般是一個(gè)32位的數(shù)字由目的端點(diǎn)來選擇,安全協(xié)議標(biāo)識(shí)符則是針對(duì)(50)(51)兩個(gè)端口的協(xié)議號(hào)。由于SA是單工的所以想要實(shí)現(xiàn)兩個(gè)實(shí)體對(duì)IPsec的雙向使用就要兩個(gè)SA,一個(gè)SA負(fù)責(zé)一個(gè)方向。SA通過一種類似于IKE的密鑰管理通信協(xié)議在通信雙方建立對(duì)等協(xié)議,當(dāng)SA協(xié)商完成后兩個(gè)對(duì)等雙方都在他們各自的安全聯(lián)盟數(shù)據(jù)庫(kù)中存儲(chǔ)了該SA的數(shù)據(jù)參數(shù)。
3.2 IPsec中的安全數(shù)據(jù)庫(kù)(SAD)
為了方便IPsec數(shù)據(jù)流的處理,IPsec中定義了兩個(gè)數(shù)據(jù)庫(kù)那就是:安全聯(lián)盟數(shù)據(jù)庫(kù)SAD和安全策略數(shù)據(jù)庫(kù)SPD。簡(jiǎn)單地說就是SPD進(jìn)行指定到達(dá)特定主機(jī)或者網(wǎng)絡(luò)的數(shù)據(jù)策劃流而SAD則是用于存儲(chǔ)SA的相關(guān)數(shù)據(jù)。
SPD是一個(gè)用于保護(hù)IP報(bào)文安全的策略數(shù)據(jù)表,IPsec通常在數(shù)據(jù)包內(nèi)提取的選擇字符段有:源IP地址、目的IP地址、源或者目的端口、傳輸層協(xié)議、數(shù)據(jù)敏感級(jí)別。一個(gè)IP報(bào)文的傳輸和接收一共是有三個(gè)可以選擇的操作:應(yīng)用IPsec安全服務(wù)、允許IP報(bào)文通過IPsec和不允許IP報(bào)文通過IPsec協(xié)議。當(dāng)在SPD中沒有尋找到相匹配的條目時(shí)句選擇它的默認(rèn)策略:丟棄IP報(bào)文即不允許通過IPsec協(xié)議。
SAD是SA相關(guān)參數(shù)的集合,每一個(gè)SA在SAD里面都有一個(gè)條目,這個(gè)條目包含以下幾個(gè)域:
安全參數(shù)索引、協(xié)議的運(yùn)行模式、抗重播窗口、安全聯(lián)盟的目的IP和源IP、加密算法以及加密秘鑰、安全聯(lián)盟的生命周期、身份驗(yàn)證和加密秘鑰的生命周期、驗(yàn)證算法和驗(yàn)證密鑰、最大傳送單元路徑、序列號(hào)計(jì)數(shù)器和用于安全聯(lián)盟的協(xié)議。
IP報(bào)文分為出站和入站兩種,入站時(shí)通過IPsec協(xié)議和IP報(bào)文內(nèi)容還有SPI在SAD里面查找是否有相匹配的SA。若找到了則按照安全服務(wù)來進(jìn)行處理這個(gè)報(bào)文,該報(bào)文服從SPD的規(guī)則。若沒有找到則不允許入站。相反的出站時(shí)先查找SPD中有沒有相匹配的策略若是有則檢索SAD中是否已經(jīng)建立安全聯(lián)盟條目并根據(jù)該條目對(duì)其進(jìn)行出站處理。若是沒有則將新的SA和這個(gè)IP報(bào)文一同存入SAD中。
4 IPsec與NAT之間存在的兼容性問題
IPsec與NAT之間的不兼容性主要是表現(xiàn)在IKE和NAT之間的不兼容和AH及ESP和NAT之間的不兼容性。下面我們進(jìn)行分別得探討:
4.1 IKE和NAT之間的不兼容
現(xiàn)有的IKE不支持和NAT之間的協(xié)同 工作時(shí)是無法完成通信的,只有當(dāng)雙方都支持穿越NAT的功能才能進(jìn)行通信。因此我們應(yīng)該探測(cè)雙方主機(jī)是否有NAT穿越功能。
IEK雙方能否感知到NAT的存在也是一個(gè)不容忽視的問題,當(dāng)傳輸雙方其中一方不能感受到NAT那么通信雙方之間是不能建立起協(xié)同工作的。只有通過更改IP數(shù)據(jù)包內(nèi)的相應(yīng)IP端口號(hào)來工作。具體實(shí)現(xiàn)方法為:利用發(fā)送方的IP地址端口號(hào)進(jìn)行HASH的運(yùn)算并將結(jié)果傳送到對(duì)方主機(jī),接收方也進(jìn)行相同的HASH運(yùn)算要是得到的結(jié)果不相同則代表有NAT相反的,若是結(jié)果不相同則代表NAT是相同的不能進(jìn)行傳輸。
4.2 傳輸模式中ESP與NAT不兼容的問題
當(dāng)源端口的IP地址被NAT改變了的時(shí)候同時(shí)也會(huì)改變IP頭和TCP/UDP的校驗(yàn)和。ESP傳輸模式在經(jīng)過NAT的時(shí)候TCP/UDP校驗(yàn)和還處于加密的狀態(tài),NAT不能進(jìn)行新的校驗(yàn)和的產(chǎn)生,當(dāng)TCP/UDP經(jīng)過NAT包需要解密時(shí)由于原來的TCP/UDP已經(jīng)被改變所以無法產(chǎn)生原有的解密密鑰,這個(gè)數(shù)據(jù)包就不會(huì)通過校驗(yàn)也就是無法被接受。
在隧道模式中卻不同,因?yàn)樗淼滥J街贿\(yùn)用了內(nèi)部的IP包,而內(nèi)部的IP包是不會(huì)被改變的,所以不會(huì)存在這種問題。
5 結(jié)束語(yǔ)
根據(jù)以上論述我們可以看出IPsec在實(shí)際 應(yīng)用上還是不夠完善,有很大的提高空間。本文只是提供了一個(gè)大致的方向,具體的施行方法有許多,應(yīng)該按照具體的狀況來進(jìn)行選擇。時(shí)代在進(jìn)步,人們?cè)絹碓蕉嗟氖褂?網(wǎng)絡(luò)來進(jìn)行交流,這就使網(wǎng)絡(luò)的安全性成為了人們關(guān)注的一大焦點(diǎn),IPsec作為一個(gè)重要的安全通信協(xié)議在網(wǎng)絡(luò)通信中很多產(chǎn)品都是以其為基礎(chǔ)進(jìn)行制造和改進(jìn)的。本文主要討論了IPsec的新的 環(huán)境下的應(yīng)用,主要是從NAT網(wǎng)絡(luò)環(huán)境下和移動(dòng)IP環(huán)境下兩方面進(jìn)行深入的了解并對(duì)IPsec與NAT的不和諧的地方進(jìn)行了仔細(xì)的分析和修改。在移動(dòng)IP環(huán)境中在內(nèi)核中尋找SA的條件,通過這個(gè)條件我們可使IPsec與IKE協(xié)商的次數(shù)大大減少。針對(duì)以上的兩個(gè)問題我們也給出了相應(yīng)的解決方案,但是這只是一個(gè)初步的解決方案僅供參考還需提高和改進(jìn)。
有關(guān)計(jì)算機(jī)網(wǎng)絡(luò)通信研究論文推薦:
1.計(jì)算機(jī)網(wǎng)絡(luò)與通信論文
2.有關(guān)計(jì)算機(jī)網(wǎng)絡(luò)的畢業(yè)論文精選
3.計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)類論文范文
4.計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)專業(yè)畢業(yè)論文