国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學(xué)院 > 網(wǎng)絡(luò)通信 > 正文

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)

2019-11-05 02:56:30
字體:
供稿:網(wǎng)友

    作者:清華大學(xué) 劉宇洪,薛濤,邵貝貝

    隨著網(wǎng)絡(luò)和無線通信技術(shù)的發(fā)展以及無線數(shù)據(jù)傳輸能力的提高,無線數(shù)據(jù)傳輸?shù)膽?yīng)用領(lǐng)域不斷擴展,如圖1所示,用戶的移動設(shè)備可以通過CDMA/GPRS公眾無線網(wǎng)絡(luò)直接訪問Internet,進而訪問自己的內(nèi)部結(jié)構(gòu),省去了自己組網(wǎng)的費用,由于用戶都希望保障其數(shù)據(jù)的安全,所以采用VPN技術(shù)成為其必然選擇。

   ipSec簡介

    IPSec的目標是為IP提供互操作高質(zhì)量的基于密碼學(xué)的一整套安全服務(wù),包括訪問控制、無連接完整性、數(shù)據(jù)源驗證、抗重放攻擊、保密性和有限的流量保密,這些服務(wù)都在IP層提供,可以為IP和上層協(xié)議提供保護。

    IPSec的體系結(jié)構(gòu)在RFC2401中定義,它通過兩個傳輸安全協(xié)議——頭部認證(AH)和封裝安全負載(ESP)以及密鑰治理的過程和相關(guān)協(xié)議來實現(xiàn)其目標,AH提供無連接完整性、數(shù)據(jù)源驗證和可選的抗重發(fā)攻擊服務(wù),ESP可以提供保密性、有限的流量保密、無連接一致性、數(shù)據(jù)源驗證和抗重發(fā)攻擊。AH和ESP都是基于密鑰分配和流量治理的訪問控制的基礎(chǔ),AH和ESP都有兩種模式:傳輸模式和隧道模式。傳輸模式用于保護主機間通信;而隧道模式將IP隧道里,主要用于保護網(wǎng)關(guān)間通信。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖一)

    IPSec中用戶通道向IPSec提供自己的安全策略(SP)來控制IPSec的使用,包括對哪些數(shù)據(jù)進行保護,需要使用哪些安全服務(wù),使用何種加密算法,IPSec中安全關(guān)聯(lián)(SA)是一個基本概念,它是一個簡單“連接”,使用AH或者ESP為其負載提供安全服務(wù),則需要兩個和更多個SA,同時由于SA是單向的,因此假如是雙向保密通信,則每個方向至少需要一個SA。IPSec中有兩個與安全相關(guān)的數(shù)據(jù)庫,安全策略數(shù)據(jù)庫(SPD)和安全關(guān)聯(lián)數(shù)據(jù)庫(SAD),前者定義了如何處理所有流入和流出IP數(shù)據(jù)處理的策略,后者包含所有(有效)SA有關(guān)的參數(shù)。

    AH/ESP中所使用的密鑰的分配和SA治理都依靠于一組獨立機制,包括人工和自動兩種方式,IPSec定義了IKE協(xié)議用于自動方式下的密鑰分配和SA治理,IKE中密鑰分配和SA治理的過程分成兩個階段,第一階段是密鑰協(xié)商雙方建立一個相互信任的、保密的安全通道,用戶保護第二階段密鑰協(xié)商過程,第二階段完成實際用于IPSecSA的協(xié)商。

    IPSec的數(shù)據(jù)處理模型如圖2所示,對流入/流出的數(shù)據(jù)首先確定其安全策略,假如需要安全服務(wù),則要找到其相應(yīng)的安全關(guān)聯(lián),根據(jù)安全關(guān)聯(lián),提供的參數(shù)進行AH/ESP處理后完成流入/流出。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖二)

    2  系統(tǒng)功能

    本系統(tǒng)的主要功能是支持CDMA和GPRS兩種方式接入Internet,既可作為VPN服務(wù)器,又可作為VPN客戶端。IPSec的密鑰交換支持共享密鑰方式和基于X.509的公開密鑰方式。

    3  系統(tǒng)的硬件實現(xiàn)

    系統(tǒng)硬件構(gòu)成如圖3所示,無線接口采用的是WavecomCDMA/GPRS模塊,基板采用的是FreesCAleColdfire5272。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖三)

    4  系統(tǒng)的軟件實現(xiàn)

    linux的2.6內(nèi)核中加入了對IPSec的支持,本系統(tǒng)采用的是基于Linux2.6內(nèi)核的IPSec-tools,整個系統(tǒng)中IPSec的相關(guān)軟件結(jié)構(gòu)如圖4所示,Linux2.6內(nèi)核在其網(wǎng)絡(luò)協(xié)議棧中提供對AH和ESP支持,同時包括SPD的實現(xiàn)和SAD的實現(xiàn),IPSec-tools包括setkey和racoon兩個應(yīng)用程序。Setkey實現(xiàn)IPSec中SPD治理和SAD的人工治理,它需要使用Linux內(nèi)核支持IPSec用戶治理接口。Racoon是IPSec-tools中IKE的實現(xiàn),它需要內(nèi)核支持PF_KEYv2的接口,同時為了支持基于X.509證書的公開密鑰身份驗證方式,racoon需要使用openssl提供的libcryto加密庫。AH/ESP所使用的加密算法需要內(nèi)核加密算法支持。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖四)


    4.1Linux內(nèi)核

    在www.kernel.org下載并安裝linux2.6.12內(nèi)核,在www.UCLinux.org下載其uCLinux補丁。打上補丁后,通過makemenuconfig進入Linux的內(nèi)核配置界面,選定如下所有配置:

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖五)

    4.2Openssl(libcrypto.a)

    安裝Openssl0.9.7e源代碼后,進入安裝目錄,修改其Configure文件使用m68k-elf-gcc作為編譯器。運行ConfigureLinux-m68k完成配置后,編譯生成libcrypto.a。

    4.3IPSec-tools

    依照ucLinux中任何加入新的用戶程序的文檔,在ucLinux的/user目錄中加入IPSec-tools0.5.2軟件包。進入IPSec-tools的安裝目錄,并在該目錄下加入一個如下Makefile(在這個Makefile中需要指定內(nèi)核頭文件和openssl源代碼的安裝目錄):

    all:build$(MAKE)-Cbuild

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖六)

    編譯生成setkey和racoon兩個應(yīng)用程序

    5  IPSec-tools的使用

    本系統(tǒng)的IPSec同時支持傳輸模式和隧道模式。作為VPN網(wǎng)關(guān)時只使用隧道模式。圖5是兩個IPSec網(wǎng)關(guān)間通信模型。192.168.1.100和192.168.2.100分別是兩個網(wǎng)關(guān)外部接口的IP地址,它們分別保護172.16.1.0/24和172.16.2.0/24兩個內(nèi)部子網(wǎng),下面以圖5中外部IP為192.168.0.1的網(wǎng)關(guān)為例,介紹IPSec-tools中隧道模式下安全策略和密鑰治理的方法。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖七)

    5.1安全策略

    IPSec-tools中安全策略的治理由Setkey完成。在setkey的配置文件setkey.conf中需要加入流入(in)、流出(out)、轉(zhuǎn)發(fā)(fwd)三條安全策略規(guī)則。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖八)

    5.2密鑰和SA的治理

    (1)人工方式

    Setkey.conf中SA規(guī)則定義IPSev密鑰和SA人工方式的治理。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖九)

    (2)自動方式

    自動方式的治理由racoon完成,racoon支持多種驗證方式,包括預(yù)共享密鑰和X.509證書方式,racoon的配置文件racoon.conf主要包括Remote和sainfo兩大部分,分別對應(yīng)于IKE交換的第一階段和第二階段,Remote部分指定IKE交換第一階段的身份驗證方式和加密、驗證算法等參數(shù),sainfo部分指定第二階段的加密和驗證算法。

    預(yù)共享密鑰方式下用戶的預(yù)共享密鑰保存在文件中,此時racoon.conf的配置如下(其中指定了預(yù)共享密鑰所存放的文件):

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖十)

    在X.509證書方式下,racoon.conf的配置與共享密鑰方式的基本相同,其指定了證書所在目錄,自己的X.509的證書、自己的證書密鑰和CA的證書。有關(guān)racoon中證書的生成請參照racoon和openssl的使用手冊。

基于uCLinux的嵌入式無線IPSec VPN網(wǎng)關(guān)(圖十一)


    5.3運行

    在無線網(wǎng)關(guān)接入Internet后,依次運行setkey和racoon。

    結(jié)語

    無線數(shù)據(jù)傳輸和IPSec的結(jié)合使得無線數(shù)據(jù)傳輸?shù)膽?yīng)用領(lǐng)域進一步擴展,目前本系統(tǒng)已廣泛應(yīng)用于金融、保險、電力、監(jiān)控、交通、氣象等行業(yè),在移動網(wǎng)絡(luò)許可的條件下,任何采用以太網(wǎng)或串口的設(shè)備,如PC機、工控機、ATM機、POS機、視頻服務(wù)等,都可以方便、安全地通過本系統(tǒng)連接到Internet上。



發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 金寨县| 长顺县| 张家界市| 乌拉特前旗| 巴林左旗| 邳州市| 赫章县| 吉林省| 平南县| 报价| 昔阳县| 新沂市| 华亭县| 三穗县| 镇康县| 阳原县| 延津县| 黎平县| 长子县| 林州市| 佛坪县| 苍南县| 高要市| 镇安县| 乌鲁木齐市| 丰原市| 聊城市| 灵山县| 平阴县| 洞口县| 晋江市| 榆树市| 江达县| 公安县| 黄浦区| 武胜县| 勃利县| 桃源县| 田东县| 钦州市| 常州市|