【计算机网络】IPSec的安全协议和封装模式

embedded/2025/1/12 18:11:40/

根据上一篇文章我们讲了IPSec的基本框架,这一篇我们将对IPSec的协议和封装模式进行讲解。

IPSec安全协议

  • AH(Authentication Header)报文头验证协议,主要提供完整性、真实性、防重放功能;然而,AH并不加密数据报文(机密性)。IP协议号=51。
  • ESP(Encapsulating Security Payload)封装安全载荷协议。除提供AH协议的所有功能外(但其完整性校验不包括IP头),还可提供对数据报文的加密功能。IP协议号=50。

IPSec封装模式

  • 在传输模式(Transport Mode)下,IPSec头被插入到IP头之后但在所有传输层协议之前,或所有其他IPSec协议之前。
  • 在隧道模式(Tunnel Mode)下,IPSec头插在原始IP头之前,另外生成一个新的报文头放到AH或ESP之前。

封装模式对比:

安全性:
隧道模式隐藏原IP头信息,安全性更好。

性能:
隧道模式有一个额外的IP头,隧道模式比传输模式占用更多带宽

传输模式总结

传输模式的IPSec会直接加到原IP头部后面。

  • AH会被加到IP头部后面。

  • ESP也会被加到IP头部后面,同时后面会出现一个ESP尾部。

  • AH只支持验证不支持加密,验证范围为所有(包括IP头部)。

  • ESP支持验证也支持加密,加密范围为ESP后面的部分(除去验证数据),而验证范围还会加上ESP头部。

隧道模式总结

隧道模式的IPSec会加到原IP头部前面,然后再加上新IP头部。

除此处与传输模式不同,其他基本与传输模式相同


http://www.ppmy.cn/embedded/153349.html

相关文章

国产3D CAD将逐步取代国外软件

在工业软件的关键领域,计算机辅助设计(CAD)软件对于制造业的重要性不言而喻。近年来,国产 CAD 的发展态势迅猛,展现出巨大的潜力与机遇,正逐步改变着 CAD 市场长期由国外软件主导的格局。 国产CAD发展现状 …

JS scrollIntoView 技巧揭秘:解锁网页流畅交互

文章目录 一.基本概念二.语法和参数基本语法:element.scrollIntoView();参数详解: 三.应用场景和示例场景一:点击目录点位到相应的位置React 示例代码:Vue3 示例代码: 场景二:轮播图定位到指定图片示例代码…

从零开始搭建一个RESTful API(Node.js + Express)

随着Web开发的普及,RESTful API已经成为开发者在后端开发中的常见方式。RESTful API通过标准的HTTP方法(GET、POST、PUT、DELETE)实现客户端和服务器之间的通信,使得前后端开发能够解耦,前端可以通过API获取数据并进行…

ip属地功能有什么作用?自己的ip属地哪里看

虽然现在各大平台纷纷推出了IP属地功能。但是很多小伙伴还是不太了解,为什么要开启这个功能,那么,IP属地功能究竟有哪些作用?又该如何查看自己的IP属地信息呢?本文将为您一一解答。 一、IP属地功能有什么作用 ‌IP属地…

element plus 使用 el-tree 组件设置默认选中和获取所有选中节点id

1. 设置默认选中&#xff1a; 使用 default-checked-keys 属性&#xff0c;设置默认要选中的节点&#xff0c;以数组形式&#xff0c;如下&#xff1a; <el-treeref"treeRef":data"data"show-checkboxnode-key"id":props"defaultProps…

【Python项目】基于深度学习的身份证识别考勤系统

【Python项目】基于深度学习的身份证识别考勤系统 技术简介&#xff1a;采用Python技术、MYSQL数据库等实现。 系统简介&#xff1a;首先会把总用户数、总打卡数、当前年份以及当前月份等等各种信息一一统计出来&#xff1b;新增用户就是通过训呼信息的方式输入&#xff0c;将用…

移动支付安全:五大威胁及防护策略

随着移动支付的普及和便利&#xff0c;越来越多的用户选择通过支付应用进行日常交易。根据艾利德市场研究公司&#xff08;Allied Market Research&#xff09;的报告&#xff0c;全球移动支付市场预计到2027年将超过12万亿美元。然而&#xff0c;随着市场的增长&#xff0c;移…

K8S集群更新api-sever证书的SAN属性

一、场景 1、当你的api-server需要更新API 服务器的地址和端口号就会使用到SAN属性证书。 2、查看证书的SAN属性 openssl x509 -in server.crt -text -noout | grep -A1 "Subject Alternative Name" *192.168.91.105是我更新的kube-vip进去,这样如果访问 192.168.9…