IPSec虚拟专用网络技术全解析
1. 密钥交换协议
在信息安全领域,密钥交换是保障通信安全的重要环节。Diffie - Hellman协议是一种经典的密钥交换协议。该协议需要两个基础参数:一个大素数p和一个基数g,g必须小于p - 1。g是一个生成元,它能通过幂运算表示1到p之间的每个数,即$g^k = n \mod p$。这两个数通常需要硬编码或者从远程系统获取。
每个系统会生成一个小于p - 2的随机数X,这个随机数X一般由用户输入的随机字符串或者与日期时间结合的密码短语生成。由于多数应用对输入有限制,所以不会超出硬编码的数值范围。
接下来,系统使用这些参数生成新的密钥,公式为$g^X \mod p$,得到的结果Y(也称为指纹)会在不可信网络上进行共享。之后,双方再利用对方共享的数据和Diffie - Hellman参数进行计算,最终得到的结果在数学上是等价的,可用于生成对称密钥。如果双方都成功执行该过程,就能在不传输密钥本身的情况下拥有匹配的对称密钥。Diffie - Hellman协议于1980年获得专利(美国专利4200770),目前有128项其他专利引用了该协议。
然而,Diffie - Hellman协议存在一个弱点,即容易受到中间人攻击,因为该协议本身不进行对等方身份验证,其安全性依赖于密钥材料创建之前建立的信任关系。为了解决这个问题,1992年Diffe、Oorschot和Wiener提出了站到站(STS)协议。该协议允许双方通过公钥和私钥生成的数字签名进行身份验证。
具体过程如下:每个系统都拥有一对公钥和私钥。系统A用其私钥对Y值(这里是Ya)进行加密,系统B收到签名后,只能用系统A的公钥进行解密。这就证明了是系统A对
超级会员免费看
订阅专栏 解锁全文

601

被折叠的 条评论
为什么被折叠?



