设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 25133|回复: 382
收起左侧

[分享] Ipsec vpn 建立过程debug详解

  [复制链接]
发表于 2012-6-18 15:43:28 | 显示全部楼层 |阅读模式
Ipsec vpn 建立过程debug详解

20100813_d2dbd32d3e13941c68eaNySz0Fmz6o1t.jpg

考虑到ipsec大家基本都会配置,所以附件中是实验的配置和命令说明及截图,下面是debug详解,都是做技术的都不容易,就不要钱了~呵呵。这篇详解出自openlab培训中心的老师之手,在这里感谢openlab培训中心的两位张老师对我的教导和传授,我才可能分享给大家。
前面加一小段ipsec高级原理:
如果路由器同时处理IPSEC和NAT 对于输出的流量路由器先执行NAT后执行IPSEC  对于输入的流量路由器先执行IPSEC后执行NAT
选择符(cisco叫感兴趣流) 用ACL来实现的
IPSEC的组成部分
ESP 负载安全封装协议
AH  认证头部协议
IKE internet密钥交换协议
ESP 协议号是50 (在防火墙要放进来因为防火墙不能监控ESP的状态所以不能自动创建往回返的) 不加密IP头部  私密性和完整性,源认证。能够阻止重放攻击(每一个包都有序列号)
ESP包的字段:  SPI(明文发的。比如R1加密包发给R2 R2要解密但是SA很多 那么怎么判断用什么解密呢?就是用SPI 发送过来的加密包带SPI解密直接看自己的SPI一样就能解)
序列号:发出的数据带ACK防止防重放攻击。
下一个头部:(从这点能看出来它是一个IPV6的协议改进过来的)下一个头部指明是IP表示隧道模式  下一个头部指明TCP表明传输模式
ESP建议不要分片如果必须分片解决办法:
先分段后加密(推荐)默认的方法  支持硬件转发表
先加密后分段

AH(认证头部)
数据完整性,防重放攻击。
AH把头部也做HASH,但是只做固定的地方可变的地方不做(服务类型  棋标  分段便宜  TTL  头校验和)IP地址也HASH所以没法做NAT (IPV6的技术IPV6没有NAT)

IPSec
1相互认证       IKE
2建立IPsec sa   IKE
3加密具体流量   ESP   AH
IKE介绍
协商协议参数 (ESP|AH)
交换公共密钥 (DH交换)
对双方进行认证(预共享密钥|数字签名)
在交换后对密钥进程管理(有效期)
IKE的三个组成部分
SKEME 定义一种密钥交换 DH
OAKLEY 对多模式的支持 比如左面有des 3des 右面有des 2边要协商最后用什么加密
ISAKMP 定义了封装格式和协商包的交换方式 (真正办事的协议)
IKE阶段1的lifetime 默认1天
IKE阶段2的lifetime 默认1小时
IKE的三个模式
主模式   6messages IKE阶段1
主动模式 3messages IKE阶段1   远程vpn预共享密钥时有可能用(当时认为PC的处理能力是有限的)
快速模式 3messages IKE阶段2
9个包 主模式+快速模式
5~9是加密的
第一阶段6个包:
1,2个包  协商peer和策略(协商5~9如何加密 只是加密 协商的加密策略并不加密实际的数据)
3,4个包  DH交换密钥 (既然5~9要加密那么3,4个包来计算一个KEY   这个KEY计算3把 其中一个是用于5~9策略的加密
一个用于IKE阶段2的真正数据加密)
5,6 加密和HASH前几个包
7~9  协商阶段2数据如何加密  (加密  HASH  封装方式ESP or AH  模式隧道or传输  key lifetime默认1小时 PFS可选)
阶段1和阶段2的加密方法可以不一样因为他们是独立的。一个单向的ike sa 两个双向的IPSEC SA











      
游客,如果您要查看本帖隐藏内容请回复





发表于 2012-6-18 16:00:17 | 显示全部楼层
容易困扰他已经出现
沙发 2012-6-18 16:00:17 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-18 16:04:09 | 显示全部楼层
板凳 2012-6-18 16:04:09 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-18 16:07:24 | 显示全部楼层
地板 2012-6-18 16:07:24 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-18 16:10:42 | 显示全部楼层
5# 2012-6-18 16:10:42 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-18 17:55:45 | 显示全部楼层
6# 2012-6-18 17:55:45 回复 收起回复
回复 支持 反对

使用道具 举报

 成长值: 33025
发表于 2012-6-18 17:59:48 | 显示全部楼层
支持一下
7# 2012-6-18 17:59:48 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-26 16:24:16 | 显示全部楼层
8# 2012-6-26 16:24:16 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-28 12:13:24 | 显示全部楼层
9# 2012-6-28 12:13:24 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-28 17:01:14 | 显示全部楼层
学习一下!
10# 2012-6-28 17:01:14 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-28 19:48:49 | 显示全部楼层
11# 2012-6-28 19:48:49 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-29 15:23:48 | 显示全部楼层
see   see
12# 2012-6-29 15:23:48 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-29 15:47:18 | 显示全部楼层
13# 2012-6-29 15:47:18 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-7-8 18:34:11 | 显示全部楼层
14# 2012-7-8 18:34:11 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-7-12 20:12:41 | 显示全部楼层
您此刻的心
15# 2012-7-12 20:12:41 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2024-4-19 14:51 , Processed in 0.066262 second(s), 8 queries , Redis On.  

  Powered by Discuz!

  © 2001-2024 HH010.COM

快速回复 返回顶部 返回列表