IPSec VPN 密钥加密体系概述

  • 加密算法
    • 对称加密算法
    • 非对称加密算法:
  • 数字证书
  • 数字信封
  • 数字签名
  • 数字指纹

加密算法没啥可说的,不是他很简单,是它太难了,我也不懂,我已经不学了,有想学的同学百度搜索 IPsec中文RFC
这篇文章只是我的记事本,没有看的意义。

我们先来了解下什么是VPN吧
提到VPN就觉得他是个很牛逼的东西,我们用的最多的就是科学上网,通过VPN我们就能访问到访问不到的东西。
其实我想说的是他没有想象的这么牛逼,他的主要用途也不是在这里,他的主要用途是数据保密,防止外泄。只是凑巧能实现翻墙这个功能。
为什么它主要是一个加密的协议的协议,而能让我们访问到我们访问不到的大网络中呢。
那就要想一想 为什么我们不通过VPN就访问不到这些网络了。
因为这些网络并不是不通的,他是通的,全球一张网络,只是国家为了保护我们,在国家网络的出口部署了防火墙做了策略,禁止访问外部网络的报文通过,所以,才不能去网络。
这也解释通了,为什么使用vpn这个加密协议就可以通了。
因为当你把VPN开关打开了,你和你的境外VPN服务端就建立了一条加密隧道,你的所有数据都会被加密发送给VPN服务器,服务器在帮你去访问,给你返回的结果。而国家网关防火墙并不拦截你加密的数据。
我这里就不理解了,为什么不做策略把加密的报文deny掉呢。
希望能看见的大佬能帮忙解惑。
以上的都是我的理解,并不一定对

好了现在我们就回归正文来了解那么一丢丢的加密基本知识。

加密算法

问一个很傻的问题,为什么需要加密算法呢?
因为IP网络并不安全,TCP/IP 在设计之初基本上是没有考虑安全性的。
数据传输时,要保证数据传输的机密性完整性,对数据发送方执行身份认证(鉴别性),抗抵赖性
这么傻的问题为什么还要问呢,因为考试考概念,你得背

还是一个很重要的概念,也是一个要了解的常识
加密算法是公开的,密钥是保密的

加密算法主要分为 对称加密算法非对称加密算法

对称加密算法

1,对称加密算法,加密密钥和解密密钥相同

2,对称加密算法主要分为下面两类:

  • 流加密算法:RC4
  • 分组加密算法:DES,3DES,AES,IDEA

3,对称加密算法特点:

  • 加密速度快,加密后数据大小和之前差不多大,非常适合对大量的数据进行加密,具有商业价值。

非对称加密算法:

1,非对称加密算法:加密密钥和解密密钥不同
2,非对称加密算法主要有:

  • DHRSA
    DH 加密算法应用在 SSH 和 IPSec等。

3,非对称加密算法特点:

  • 安全程度更高,不存在密钥分发管理,维护问题。
  • 但是速度很慢,且加密后数据很大。
  • 一般情况下,非对称加密算法并不会对报文进行直接加密。

4,非对称加密算法流程:


发送方和接收方需要维护和生成两把密钥,一把公钥(可以暴露),一把私钥(不能被其他任何人得知),发送方,接收方本地使用算法生成 公钥,私钥,密钥对,然后互相交换公钥即可。
发送方使用接收方的公钥加密数据,接收方使用自己的私钥解密数据
1,公钥加密必须私钥解密,一般用于数据加密
2,私钥加密必须公钥解密,一般用于身份验证,抗抵赖性。

数字证书

在非对称加密算法运用的过程中,无论信息的传输还是数字签名,都需要公开渠道获取公钥,这个过程并不安全,可能会被攻击者利用,使得用户一开始就获取了错误的公钥。如下图所示:

用户C想要获取A的公钥,而攻击者B将自己的公钥伪造成A的公钥发布。这样用户C就用伪造的公钥盐城了伪造的签名,A和C之间的通信将完全的暴露给B。

为了防止这种事情的发生,就必须存在一个各方均可信任的渠道,发送者将其公钥通过该信任渠道发布,而接收者通过该信任渠道获取其他人的公钥。

在实际生产过程中,这个信任渠道就是 证书认证中心(Certification Authority,CA),公钥则可通过公钥证书进行发布。

数字信封

那么在IPsec VPN中如何来保证数字证书的安全性呢?
这个时候没有CA,就用到了数字信封。

数字信封就是将对称密钥和非对称密钥做了结合,使用非对称算法中的公钥来加密对称密钥,使用对称密钥来加密数据。

就比如说 A 发送消息给 B:

A —> B
首先,A 和 B共同协商出对称密钥,使用对称密钥来加密数据。
A 和 B 在协商出 非对称密钥,互相交换公钥。
A 用 B 的公钥将协商出的 对称密钥 进行加密传输。
B 收到 A 发来的加密过的对称密钥,用B的私钥来解密,获取到对称密钥。
最后 B 用对称密钥来解密数据 获得原始数据。

不过数字签名存在一个问题,就是不能确定A 收到的信息是来自B 发送的。

就比如说 A 发送给 B 的信息被 C拦截了
C用自己的对称密钥来加密伪造的信息。
并用 B 的公钥来对自己的对称密钥进行加密,发送给了 B
B 收到以后 会 认为是 A 发送的。

这时我们就用到了数字签名来确保收到的信息就是指定发送发发送的。

数字签名

使用私钥加密,公钥解密
数字签名就是发送者使用自己的私钥对数字指纹加密后的结果。

数字指纹

数字指纹即采用Hash算法,例如 MD5 ,SHA,等算法对明文数据执行Hash得到的数据摘要。

Hash 并不是加密算法,而是对数据的完整性进行校验。

Hash 的特点:

  • 对数据进行压缩。
  • 不可逆性:绝对不可能逆向推算出来。
  • 冲突避免。
  • 固定大小。

数字指纹的特点:

  • 保证数据完整性,抗抵赖性。

比如说 A 给 B 发送数据: 要求B 可以验证数据的完整性,抗抵赖性,对发送方执行鉴别。
·
首先 数据使用数字信封的方式对数据执行机密性的保证。
接着 发送方会对数据执行Hash计算得到 128bit Hash值,即数字指纹
然后 发送方会将数字指纹用自己的私钥加密,私钥是独一无二的,得到数字签名
·
------ 发送方会将加密的数据以及数字签名 一并发送给接收方 ---------
·
接收方收到加密的数据,以及数字签名,
首先 使用密钥解密出原始数据。
再 使用发送方得公钥解密数字签名得到数字指纹
如果B本地用A得公钥解密出了A发来的数字签名,那么A事后就不能抵赖了,且也可以判断出发送方是可信任的一方。
接收方解密出原始数据,本地执行Hash计算,来验证数据得完整性。

IPSec 密钥加密体系概述相关推荐

  1. 全同态加密(FHE)体系概述(初学版)

    同态加密定义 假设有这样一个场景,用户有一组私密数据,被加密存储在了第三方的云平台,现在,该用户想对这组数据进行某种处理,但是处理过程和结果都不想让第三方云平台看到.当然,用户可以选择将数据下载下来, ...

  2. 密码学 / PKI 体系概述

    CA中心--CA系统--数字证书 CA 中心管理并运营 CA 系统,CA 系统负责颁发数字证书. 专门负责颁发数字证书的系统称为 CA 系统,负责管理并运营 CA 系统的机构称为 CA 中心.所有与数 ...

  3. java jceks 密钥_Java中不同类型的密钥库(Keystore) – 概述

    阅读: 877 密钥库是用于存储加密密钥和证书的存储工具 ,最常用于SSL通信,以证明服务器和客户端的身份.密钥库可以是文件或硬件设备.有三种类型的条目可以存储在密钥库中,取决于密钥库的类型,这三种类 ...

  4. 蚂蚁金服 mPaaS 服务端核心组件体系概述:移动 API 网关 MGS

    根据<开篇 | mPaaS 服务端核心组件体系概述>,我们已经初步了解 mPaaS 平台后端各组件的核心架构体系. 而在 mPaaS 服务端众多组件中,移动 API 网关 MGS 是连接移 ...

  5. 加密体系介绍(LMK、ZMK、ZAK、ZPK)

    1.加密体系介绍(LMK.ZMK.ZAK.ZPK) 银行卡网络安全系统采用了三级密钥管理体制,从上而下依次是主密钥.密钥交换密钥.数据密钥.上级密钥用于加密下级密钥,具体如下: 1. 主密钥用于加密密 ...

  6. 对称加密和非对称加密体系

    这里写目录标题 对称密钥密码体系 非对称密钥密码体系 RSA 对称密钥密码体系 对称密钥密码体系是指消息发送方和消息接收方必须使用相同的密钥,该密钥必须保密.发送方用该密钥对待发消息进行加密,然后将消 ...

  7. 安全系列(二)-银行加密体系与加解密算法速览

    一.银行3级加密体系说明: 转:加密体系介绍(LMK.ZMK.ZAK.ZPK)_炎升的博客-CSDN博客_lmk密钥 二.加解密算法 1.分类说明 其中按国际和国内使用主要分为:通用算法和国密. 通用 ...

  8. UML统一建模语言知识体系概述

    UML统一建模语言知识体系概述 http://developer.51cto.com/  2006-01-11 16:46    noahsports.com  我要评论(3 ) UML是一种定义良好 ...

  9. http --- 密码、密钥、对称(公开)密钥加密系统、数字签名、数字证书的一些概念

    密码(cipher) // 密码是一套编码方案和使用相应解码方式的结合体 // *明文:使用密码加密之前的称为明文 // *密文:使用密码进行加密的称为密文 最初的密码是相当简单的,很容易就可以破解, ...

最新文章

  1. 神秘AI换脸软件入侵全球社交网络!马斯克秒变文艺复兴贵族
  2. linux yum配置文件 yum.conf 简介
  3. Python.Paste指南之Deploy(1)-概念
  4. POJ 1611 The Suspects (并查集)
  5. PDF.js开发笔记
  6. jmeter php网站,jmeter实战之phpwind随机回帖/发帖
  7. electron实践(2)
  8. 面试:输出循环小数的循环节
  9. spring 源码下载
  10. JPanle组件按钮 表格布局
  11. vue3.0 音频插件(vue-aplayer)
  12. A题:电流信号检测装置(本科)-- 2018年TI杯大学生电子设计竞赛
  13. reporting services报表部署错误:运行配置文件中指定的扩展时出现异常。 ---> 超过了最大请求长度。
  14. ISO8583报文协议 2013-10-16 10:44 563人阅读 评论(0) 收藏...
  15. 儿童学计算机编程好处,孩子学编程的好处和坏处
  16. Linux 图片转换命令 convert
  17. vscode中vue代码格式化的相关配置
  18. 全球与中国PMN-PT单晶市场深度研究分析报告
  19. 计算机基础知识学习第一课,第一课计算机基础知识~.ppt
  20. python dict是什么意思,python中的字典是什么

热门文章

  1. apiCloud初探
  2. 外链式样式表_WEB前端 CSS样式表
  3. appium通过定位坐标进行定位(兼容模式)
  4. LeeCode 算法(Java实现)系列汇总
  5. 无线认证web认证服务器,wifi web认证服务器地址
  6. ZYNQ基本使用(2) GPIO的使用
  7. linux系统引导设置,Linux操作系统GRUB引导程序配置方法大全 - 技术文档 - 新手入门 Linux时代......
  8. 程序员的一天:硅谷女程序员 mayuko
  9. Air Jordan 32 Performance Review
  10. html效果浮窗效果,网页浮窗成效