《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > VPN:配置抗重放功能

VPN:配置抗重放功能

2021-11-09
來源:計算機與網絡安全
關鍵詞: VPN

  只有IKE動態協商的SA才支持抗重放功能,手工方式生成的SA不支持抗重放功能。因為手工方式建立的SA是永久不老化的,而只有在SA重新建立時,AH或ESP報文的序列號才會重新開始計算,這需要IKE協議的支持。

  重放報文是指已經處理過的報文,報文的序列號與原來的某個報文一樣。IPSec通過滑動窗口(抗重放窗口)機制檢測重放報文。AH和ESP協議報文頭中帶有32比特序列號,在同一個SA內,報文的序列號依次遞增。當設備收到一個經過認證的報文后,如果報文的序列號與已經解封裝過的某個報文的序列號相同,或報文的序列號較小且不在滑動窗口內,則認為該報文為重放報文。

  由于對重放報文的解封裝無實際作用,并且解封裝過程會消耗設備大量的資源,導致業務可用性下降,實際上構成了拒絕服務DoS(Denial of Service)攻擊。通過使能IPSec抗重放功能,將檢測到的重放報文在解封裝處理之前丟棄,可以降低設備資源的消耗。但在某些特定的環境下(如當網絡出現擁塞時或報文經過QoS處理后),業務數據報文的序列號順序可能與正常的順序差別較大,雖然并非有意的重放攻擊,但其會被抗重放檢測認為是重放報文,導致業務數據報文被丟棄。這種情況下就可以通過關閉全局IPSec抗重放功能來避免報文的錯誤丟棄,也可以通過適當地增大抗重放窗口的寬度,來適應業務正常運行的需要。

  使用較大的抗重放窗口寬度會引起系統增大的開銷,導致系統性能下降,因此與抗重放功能用于降低系統在接收重放報文時的開銷的初衷不符,因此建議在能夠滿足業務運行需要的情況下,使用較小的抗重放窗口寬度。

  抗重放功能可以基于全局配置,也可以在IPSec安全策略或策略模板下配置。全局IPSec抗重放功能的配置對所有已創建的IPSec安全策略生效,針對個別IPSec安全策略配置的抗重放功能僅在對應的安全策略下生效,不再受全局配置的影響。具體的抗重放功能配置步驟見表1。

  微信圖片_20211109085456.jpg

  表1  配置抗重放功能的步驟




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 久久6这里只有精品| 免费一级毛片在线播放泰国 | 国产日韩精品一区二区在线观看 | 欧美在线观看免费一区视频| 啊~嗯~轻点~啊~用力村妇| 亚洲综合在线另类色区奇米| 奇米影视久久777中文字幕| 久久偷看各类wc女厕嘘嘘| 欧美综合人人做人人爱| 再深点灬舒服灬太大了男小| 韩国三级中文字幕| 国产精品你懂得| JAPANESE在线播放国产| 手机看片一区二区| 久久精品天天中文字幕人妻| 欧美精品一区二区三区在线| 午夜福利视频合集1000| 青楼18春一级毛片| 国产精品久久久久9999赢消| JIZZYOU中国少妇| 成人黄软件网18免费下载成人黄18免费视频| 亚洲av无码国产综合专区| 污污污污污污www网站免费| 另类重口100页在线播放| 饭冈加奈子黑人解禁在线播放| 国产精品喷水在线观看| 99热精品国产麻豆| 巨胸动漫美女被爆羞羞视频| 久久亚洲国产欧洲精品一| 校花被扒开尿口折磨憋尿| 亚洲欧美日韩精品久久奇米色影视| 精品亚洲aⅴ在线观看| 国产一级一级一级成人毛片| 黑人狠狠的挺身进入| 国产精品嫩草影院在线看| 99久久精品这里只有精品| 婷婷久久香蕉五月综合加勒比| 中文字幕资源在线| 日本永久免费a∨在线视频| 云上的日子在线| 欧美国产在线视频|