麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 學院 > 網絡通信 > 正文

新一代的網絡安全協議—IPv6

2019-11-03 09:03:14
字體:
來源:轉載
供稿:網友

劉水生, 張永明

南京郵電學院電子工程系 210003


  摘 要: 介紹了新一代的因特網網際協議——IPv6的技術背景和特點,以及IPv4到IPv6的過渡,對IPv6引入IP層的安全體系結構(IPSec)、認證機制、加密機制等進行了討論。

  關鍵詞: 協議; 4.0版網際協議; 6.0版網際協議; 鄰居發現

  1 引言

  隨著Internet的迅速增長和要求唯一IP地址的無線設備的激增,各種業務量的增長,以及由于歷史的原因存在的地址分配不公平的問題,使得飛速發展的亞太地區,因得不到足夠的地址資源而受到束縛。特別是因特網原有4.0版網際協議(IPv4)的地址資源十分貧乏,需要迫切地予以解決,因而推動了新的因特網協議(IP)的研發和問世。

  又由于迅速發展的移動通信業務,包括聲音、數據、視頻等,以及很多新的技術,如GSM,WAP,GPRS,HSCSD,U-TRAN等都是基于IP的,更需要IP協議的提高和發展。正是由于這一系列的原因,新一代6.0版的因特網網際協議——IPv6脫穎而出。

  新的網際協議IPv6繼承和發展了IPv4的成功之處,能提供“無盡”的地址資源[1]和支持未來Internet,移動通信各種業務的發展,在安全性方面也更加完善,更加有保障。

  2 IPv4到IPv6的轉換

  IP地址日益增長的需要是IPv6發展的催化劑[2]。據估計,僅在無線領域,需要接入Internet的移動電話、PDA和其它的無線設備就超過10億部,而且每部設備都需要唯一的一個IP地址。另外還有數十億個新的家庭需要通過Internet得到服務,例如從電視、冰箱到電表,都將需要各自的IP地址,通過各種技術進行連接。由此就需要IPv4 到IPv6集中改變以下幾個方面:

  (1)擴展地址容量。把IP地址從IPv4的32位增加到128位,以能夠支持更多的地址層次,更大數量的節點和以更簡單的地址形式進行自動配置。

  (2)改變首部格式。將IPv4的一些首部字段刪除或成為可選字段,以在一般情況下減少包的處理開銷以及IPv6首部占用的帶寬。

  (3)支持擴展和選項的改進。修改IP 首部選項編碼方式以提高傳輸的效率,并在選項長度方面有更少的限制,使得在引入新的選項時有更強的適應性。

  (4)增加數據流標簽的能力。增加這一新的功能后,能夠使發送者要求特殊處理的,屬于特別傳輸“流”的包,比如非缺省質量服務或者“實時”服務的包,能夠貼上“標簽”。

  (5)增強認證和保密的功能。使支持認證、數據完整性以及?穴可選的?雪數據保密的擴展都能在IPv6中加以說明。

  3 IPv6 的結構和內容

  3.1 擴展的地址

  IPv6采用了長度為128位的IP地址,因而徹底解決了IPv4地址不足的難題?眼3?演。128位的地址空間,足以使一個大企業將所有的設備,如計算機、打印機,甚至是尋呼機等聯入Internet,而不必擔心IP地址的不足。IPv6的地址格式與IPv4不同,一個IPv6的IP地址由8個地址節所組成,每節包含16個地址位,用4個十六進制數書寫,節與節之間用冒號分隔開。除了128位的地址空間外,IPv6還為點對點的通信設計了一種具有分級結構的地址,稱為可聚合全局單點廣播地址(Aggregately glob-al unicast address),其分級結構如圖1所示。



  圖中,開頭3個地址位是地址類型的前綴,用于區別其它地址類型,之后的13位TLA ID,32位的NLA ID,16位的SLA ID和64位的主機接口ID,分別用于標識分級結構中自頂向底排列的頂級聚合體(TLA:Top Level Aggregator)、下級聚合體(NLA:Next Level Aggregator)、位置級聚合體(SLA:Site Level Aggregator)和主機接口。TLA是與長途服務供應商和電話公司相互連接的公共網絡接入點,從國際Internet注冊機構,如IANA處獲得地址。NLA通常是大型的ISP,從TLA處申請獲得地址,并為SLA分配地址。SLA也可稱為訂戶(Subscriber),可以是一個機構,也可以是一個小型的ISP。SLA負責為屬于它的訂戶分配地址,通常分配由連續地址組成的地址塊,以使這些機構便于建立自己的地址分級結構和識別不同的子網。分級結構的最底級是網絡主機。

  3.2 頭格式

  IPv6包頭包括40字節,共8個字段。包頭格式如圖2所示。



  該包頭由于定長且簡明,使得路由器檢查處理的工作量大為減少而提高了工作效率。

  3.3 流

  流是從一個特定的節點發往一個特定目標節點的分組序列,數據流的標志字段用于標志任意一個傳輸的數據流,以便網絡中所有的字節能對這一數據進行識別,并作出特殊的處理。IPv6中加長的數據流標志使得數據包的長度超過了IPv4數據包,其長度為64 kbyte。可以利用最大傳輸單元(MTU),使應用程序獲取更高、更可靠的數據傳輸。

  3.4 自動配置

  IPv6繼承了IPv4的DHCP自動配置服務功能,主機從DHCP服務器租界IP地址并獲得有關的配置信息(網關、DNS服務器等),并由此達到自動設置主機IP地址的目的。

  3.5 支持服務質量(QoS)

  IPv6能夠從正在執行的應用程序中自動發現服務并為其提供相應的服務質量。這主要是由于分類器能根據IP分組中所帶的IP源地址、源端口號、IP目的地址、目的端口號、協議類型和TOS字節的組合正確區分不同分組所屬類型的原因,因而能提供相應的QoS保證。在IPv6分組的頭部有兩個重要的字段,即流標示字段和業務類別字段。業務類別字段可將IP分組分成16個優先級,在IP數據包中將那些有特殊QoS要求的業務設置相應的優先級,由路由器根據IP包的優先級對數據分別進行處理。對于數據流標示字段可以用于定義任意一個傳輸中的數據流,使網絡中所有的節點都能對這個數據流進行識別,并做出相應特殊的處理。

  3.6 鄰居發現協議

  IPv6中的鄰居發現(ND)協議用來動態搜集相鄰網絡的信息,信息的內容包括本地網絡參數、IPv6地址到第二層地址的解析,以及路由重定向和相鄰節點的狀態。ND協議使用組播方式。

  4 IPv6中的安全協議(IPSec)

  安全問題始終是與Internet相關的一個重要話題。由于在IP協議設計之初沒有充分考慮其安全性,因而在早期的Internet上時常發生諸如某些企業、機構的網絡遭到攻擊、機密數據被竊取等不幸的事件。為了加強Internet的安全性,從1995年開始,IETF著手研究制定了一套用于保護IP通信的安全(IPSec:IP Security)協議。IPSec是IPv6的一個組成部分,也是IPv4的一個可選擇的擴展協議[4]。

  IPSec主要有三個協議,即認證協議(AH)、封裝安全負載(ESP)和密鑰交換協議(IKE),用于提供數據認證、數據完整性和加密性三種保護形式。在實際進行IP通信時,可以根據安全需求同時使用兩種協議或選擇一種協議。AH和ESP都可以提供認證服務,但AH提供的認證服務要強于ESP。而IKE主要是對密鑰進行交換管理,以及對算法、協議和密鑰三個方面進行協商。

  4.1 認證協議(AH)

  認證報頭(AH)的格式如圖3所示。



  認證協議?穴AH?雪使用的是安全關聯(SA:Security Association), SA是一組安全信息,與服務發生關聯,包含認證算法、加密算法和用于認證、加密的密鑰[5]。AH設計目的是為保證無連接的完整性,對IP數據包提供原始認證,以及對應答信息提供保護。AH能對IP報頭和高層協議數據進行認證,且所提供的保護機制是逐段的。AH利用傳輸中不改變的數據報頭計算出認證信息,為IP數據報保持認證信息。

  AH 認證報頭的功能有:

  (1)為IP數據報提供強大的身份驗證,也就是使實體與數據報相聯結。

  (2)為IP數據報提供強大的完整性的驗證,以防止重換攻擊。

  (3)通過公共密鑰數字簽名算法,為IP數據報提供不可抵賴的服務。

  4.2 封裝安全負載(ESP)

  ESP協議的頭部如圖4所示。



  ESP設計的目標是為IPv6數據報信息的完整性和機密性提供保證。ESP能根據所使用的算法,對IP數據報提供數據來源認證和無連接的完整驗證。ESP提供的服務包括:使用公共密鑰加密,對數據來源進行身份驗證;按AH提供的序列號機制提供對抗重放的服務;使用安全網關有限地提高業務的機密性;通過加密提高數據報的機密性;采用數據加密標準中的密碼塊鏈接技術(DES-CBC)對IP數據報提供數據源認證和無連接的完整性的認證。圖4中,SPI為32 bit,用于確定該數據報的安全關聯(SA);序列號是可選項,只有當SA包括了反應答服務時才有序列號;初始化矢量也是可選的,只有在加密算法需要精度初始化矢量時才能使用SA;負載長度是可變的,由下一個頭部協議域的值來描述;填充項與加密算法一起使用,可以將負載信息填充到加密算法所要求的塊長倍數上來。對于下一頭部協議,域長為8 bit,表示負載信息域的數據類型;認證數據的長度也是可變的,但為32的整數倍,AH協議可利用目的地址和安全參數索引SPI為這個域確定必要的信息。一個包含ESP的IPv6報文的結構如圖5所示。





  4.3 IPSec的工作模式

  IPSec定義了兩種類型的SA,即傳輸模式的SA和隧道模式的SA[3]。傳輸模式的SA是在IP包頭(以及任何可選的擴展包頭)之后和任何高層協議(如TCP或UDP)包頭之前插入AH或ESP包頭的,只能用于兩個主機之間的IP通信,其報文結構如圖6所示。

  隧道模式的SA是將整個原始的IP數據報放入一個新的IP數據報之中。在采用隧道模式SA時,每一個IP數據報都有兩個IP包頭:外部IP包頭和內部IP包頭。外部IP包頭指定將對IP數據報進行IPSec處理的目的地址,而內部IP包頭指定原始IP數據報最終的目的地址。隧道模式的SA既可以用于兩個主機之間的IP通信,也可以用于兩個安全網關之間或一個主機與一個安全網關之間的IP通信。安全網關可以是路由器、防火墻或VPN設備。隧道模式SA下的IP報文結構如圖7所示。

  5 結束語

  IPv6是一個建立長期可靠、可管理、安全和高效的IP網絡的解決方案,盡管IPv6的實際應用的日子還需耐心等待,不過,了解和研究IPv6的重要特性及其針對目前IP網絡存在的問題而提出解決方案,對于制定企業網絡的長期發展計劃和規劃網絡未來的發展方向,還是十分有益的。

  [參考文獻]

  [1] Davis Carlton R. IPSec ,VPN的安全實施[M].

  北京:清華大學出版社,2002.

  

  [2] 魏 亮. IPv6現狀及發展策略[J]. 電信科學, 2002,(3).

  [3] Huitema C. 新的因特網協議[M]. 北京:清華 大學出版社,1999.155-169.

  [4] 張 青,陳更力. IPv6中有關安全性的協議 及應用[J]. 湖北農學院學報, 2002,(6).

  [5] Stevens Richard. TCP/IP[J]. Illustrated. 2001, (1):43.

  
摘自 天津通信技術
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 成人精品视频在线 | 爱草在线| 国产精品久久久久久久久久大牛 | 国内精品久久久久久久久久 | 国产九色视频在线观看 | 国产黄色一级大片 | 精品一区二区三区免费 | hd porn 4k video xhicial| 黑人三级毛片 | 一区二区三区欧美在线观看 | av中文字幕免费在线观看 | av在线免费观看国产 | 亚洲成人播放 | 99精品视频久久精品视频 | 久综合| 黄色aaa视频 | 精精国产xxxx视频在线播放7 | 欧美成人黄色片 | 国产在线免 | 成人羞羞在线观看网站 | 欧美hdfree性xxxx| 康妮卡特欧美精品一区 | 激情视频在线播放 | 激情网站免费观看 | 九九热精品视频在线 | 国产亚洲精品一区二区三区 | 久久久久久久久久久久久国产精品 | 国产黄色一级大片 | 美国av在线免费观看 | 亚洲精品av在线 | 51国产偷自视频区视频小蝌蚪 | 久久影院免费观看 | 天天躁狠狠躁夜躁2020挡不住 | 亚洲精品成人久久久 | 日韩视频高清 | 日韩色电影 | 国产精品区一区二区三区 | 国产女同玩人妖 | 久久影库 | 第一区免费在线观看 | 久章草影院 |