网络安全实训Day11

写在前面

IPSec来喽。有时候把xmind直接粘贴过来会有顺序错位的情况,又被气晕

网络安全实训-网络安全技术

  • IPSec VPN

    • IPSec

      • 用于保障IP协议安全性的技术

    • 相关概念

      • 工作模式

        • 传输模式:只对数据提供安全保护,不封装公网头部

        • 隧道模式:对数据提供安全保护,对数据进行公网头部封装

      • 封装协议

        • AH:只提供数据完整性校验和数据源验证,不提供数据加密。无法穿越NAT

        • ESP:提供数据加密、完整性校验、数据源验证功能。可以穿越NAT

      • IPSec SA

        • IPSec 安全联盟

        • 一个IPSec SA就是一套针对某个站点数据的保护方案

        • 封装协议、加密和验证算法、密钥

      • IKE SA

        • 用于保护IPSec SA的协商过程

    • IPSec VPN协议过程

      • 第一阶段

        • 双方协商出IKE SA

      • 第二阶段

        • 双方在IKE SA的保护下,协商出IPSec SA

    • IPSec VPN第一阶段模式

      • 主模式

        • 必须使用公网地址来识别对端身份,要求双方必须具有固定的公网地址

      • 野蛮模式

        • 可以使用FQDN(主机名)来识别对端身份,可以支持某一端的公网地址不固定

    • 配置步骤

      • 1.确认双方的公网是连通的

      • 2.创建或使用现有的IKE协议

      • 3.创建策略

        • 接口设置为公网口

        • 本端地址和对端IP地址设置为双方公网地址

        • 模式设置为主模式

        • 认证方式为预共享密钥

        • 预共享密钥双方设置一致即可

        • IKE提议双方配置一致即可

        • 本端ID和对端ID设置为双方的公网地址

        • 保护数据流设置为双方的私网地址

        • 封装模式为隧道模式,安全协议为ESP

        • 算法、PFS等双方设置一致即可

      • 4.两端PC互ping来触发VPN建立

        • 公网地址固定的一端

          • 1.给本段配置一个FQDN:ike identity fqdn 主机名

          • 2.创建IKE提议

          • 3.配置域共享密钥

            • ike keychain 密钥串名字

            • pre-shared-key hostname 对方主机名 key simple 域共享密钥

          • 4.创建IKE配置方案,调用上述配置

            • ike profile 方案名字

            • proposal 1

            • keychain 密钥串名字

            • exchange-mode aggressive

              • 设置模式为野蛮模式

            • match remote identity fqdn 对端FQDN

              • 匹配对端身份

          • *本段可以不配置感兴趣流

          • 5.创建和配置IPSec转换集

            • ipsec transform-set 转换集名字

            • esp encryption-algorithm 加密算法

            • esp authentication-algorithm 验证算法

          • 6.创建IPSec策略安全模板,调用上述配置

            • ipsec policy-template 模板名字 1

            • ike-profile 调用的IKE配置方案名字

            • transform-set 调用的转换集名字

          • 7.创建IPSec策略,绑定上一步创建的策略模板

          • 8.在公网口调用IPSec策略:ipsec apply policy 策略名称

        • 公网地址不固定的一段

          • 1.给本段配置一个FQDN

          • 2.创建IKE提议

          • 3.配置预共享密钥

            • ike keychain 密钥串名字

            • pre-shared-key address 对方公网地址 key simple 预共享密钥

          • 4.创建IKE配置方案,调用上述配置

            • ike profile 方案名字

            • proposal 1

            • keychain 密钥串名字

            • exchange-mode aggressive

              • 设置模式为野蛮模式

            • match remote identity fqdn 对端FQDN

              • 匹配对端身份

          • 5.配置感兴趣流

            • acl advanced 3100

            • rule permit ip source 本端私网地址 反掩码 destination 对端私网地址 反掩码

          • 6.创建和配置IPSec转换集

            • ipsec transform-set 转换集名字

            • esp encryption-algorithm 加密算法

            • esp authentication-algorithm 验证算法

          • 7.创建IPSec策略,调用上述配置

            • ipsec policy 策略名称 1 isakmp

            • ike-profile 调用的IKE配置方案名字

            • transform-set 调用的转换集名字

            • remote-address 对端公网地址

          • 8.在公网口调用IPSec策略:ipsec apply policy 策略名称

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/483371.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

leetcode 239.滑动窗口最大值

题目 思路 这是单调队列的经典题目。 最基本思路就是(拿窗口大小为3说明): 从队列中已经有三个元素开始。先要pop掉第一个元素,然后再push进新的元素,最后返回这三个元素中最大的那一个。 pop和push操作都很简单&a…

正弦实时数据库(SinRTDB)的部署架构

为了适应各种类型的项目需求,正弦实时数据库支持单机部署、双主高可用集群部署、混合部署模式,各部署模式的特点如下: 单机部署 应用于风力发电、光伏、火电 等厂、站级监控系统。支持组态、实时计算、报警服务、报表统计等业务。 双主高可…

jmeter断言使用方法

断言主流的有两种:响应断言、JSON断言 响应断言 1、http请求添加响应断言 2、三种作用域:第一种既作用主请求又作用子请求、只作用主请求、只作用子请求。我们默认选中间的仅作用主请求即可。 3、测试字段和匹配规则 测试字段一般选择响应文本即可&am…

由浅到深认识Java语言(11):封装

该文章Github地址:https://github.com/AntonyCheng/java-notes 在此介绍一下作者开源的SpringBoot项目初始化模板(Github仓库地址:https://github.com/AntonyCheng/spring-boot-init-template & CSDN文章地址:https://blog.c…

mac vscode 命令行启动命令安装 别名设置方法

vscode 给我们提供了一个从命令行启动并打开vscode编辑器的shell脚本, 如 在vscode中打开当前文件夹,可以执行 code . 即可。 code命令安装方法: 打开vscode 使用 ctrl shift p 快捷键打开命令行窗口, 然后输入 shell comman…

人工智能之Tensorflow批标准化

批标准化(Batch Normalization,BN)是为了克服神经网络层数加深导致难以训练而诞生的。 随着神经网络的深度加深,训练会越来越困难,收敛速度会很慢,常常会导致梯度消失问题。梯度消失问题是在神经网络中,当前…

Redis的安装与启动

一、Linux环境安装&启动Redis 1. 安装步骤 第一步:在官网下载好Redis安装包,上传到Linux中并进行解压到相应(如/opt/software/)目录中;(注意:完成了第二步后,即安装了C/C语言…

【动态规划】Leetcode 746. 使用最小花费爬楼梯

【动态规划】Leetcode 746. 使用最小花费爬楼梯 解法 ---------------🎈🎈题目链接🎈🎈------------------- 解法 😒: 我的代码实现> 动规五部曲 ✒️确定dp数组以及下标的含义 dp[i] 表示跳跃到第 i 层&#x…

Ubuntu Desktop - Updates (不升级到新版本)

Ubuntu Desktop - Updates [不升级到新版本] 1. UpdatesReferences 1. Updates System Settings -> Software & Updates -> Updates ubuntu-16.04.3-desktop-amd64.iso 不升级到新版本 ​ References [1] Yongqiang Cheng, https://yongqiang.blog.csdn.net/

二叉树的遍历及线索二叉树试题解析

一、单项选择题 01.在下列关于二叉树遍历的说法中,正确的是( C ). A.若有一个结点是二叉树中某个子树的中序遍历结果序列的最后一个结点,则它一定是该子树的前序遍历结果序列的最后一个结点 B.若有一个结点是二叉树中某个子树的前序遍历结果序列的最后一…

基于springboot+vue的毕业就业信息管理系统

博主主页:猫头鹰源码 博主简介:Java领域优质创作者、CSDN博客专家、阿里云专家博主、公司架构师、全网粉丝5万、专注Java技术领域和毕业设计项目实战,欢迎高校老师\讲师\同行交流合作 ​主要内容:毕业设计(Javaweb项目|小程序|Pyt…

Windows系统安装WampServer结合内网穿透实现公网访问本地服务

文章目录 前言1.WampServer下载安装2.WampServer启动3.安装cpolar内网穿透3.1 注册账号3.2 下载cpolar客户端3.3 登录cpolar web ui管理界面3.4 创建公网地址 4.固定公网地址访问 前言 Wamp 是一个 Windows系统下的 Apache PHP Mysql 集成安装环境,是一组常用来…

Java的三大特性之一——多态(完)

前言 http://t.csdnimg.cn/0CAuc 在上一篇我们已经详讲了继承特性,在这我们将进行最后一个也是最重要的特性讲解——多态 在讲解之前我们需要具备对向上转型以及方法重写的初步了解,这有助于我们对多态的认识 1.向上转型 即实际就是创建一个子类对象…

制作nuget包并上传到nuget.org

下面是一个详细的步骤指南,用于创建一个简单的 C# NuGet 包并将其发布到 NuGet.org。我们将创建一个简单的数学库作为示例。 步骤 1: 创建一个新的类库项目 首先,我们需要创建一个新的类库项目。这可以通过 Visual Studio 或者 .NET CLI 完成。 使用 …

P6维护:P6 数据库迁移Step by Step

前言 根据大家的近期给的提议,这里简单介绍如何迁移P6数据库,场景选取为从将P6从ORACLE迁移到SQLServer。 Oracle Primavera P6 PPM 以及 EPPM 均有其自带的migrate工具完成数据库迁移,整个操作也较为傻瓜式,只要有基本的数据库…

Swagger3/2+Spring boot 使用小结

一:前言 Swagger 是一个 RESTful API 的开源框架,它的主要目的是帮助开发者设计、构建、文档化和测试 Web API。Swagger 的核心思想是通过定义和描述 API 的规范、结构和交互方式,以提高 API 的可读性、可靠性和易用性,同时降低 A…

RIP,EIGRP,OSPF的区别

1.路由协议 能否选择出最优路径 2.路由协议 是否能够完成故障切换/多久能够完成故障切换 3.路由协议 是否会占用过大硬件资源 -- RIP -- 路由信息协议 跳数:一次三层设备的转发算一跳 中间隔的设备数量 不按照链路带宽来算 Rip认为路径一样,这个时候。 下面这个跳数不…

[NCTF2019]SQLi ---不会编程的崽

欸嘿,继续sql注入。又是新的sql注入类型 很直接哦,给出了sql查询语句。简单扫描一下,robots.txt还能访问。里边提示hint.txt $black_list "/limit|by|substr|mid|,|admin|benchmark|like|or|char|union|substring|select|greatest|%00…

Neo4j桌面版导入CVS文件

之后会出来一个提示框,而且会跳出相关文件夹: 然后我们将CSV文件放在此目录下: 我们的relation.csv是这样的 参见: NEO4J的基本使用以及桌面版NEO4J Desktop导入CSV文件_neo4j desktop使用-CSDN博客

[BT]BUUCTF刷题第4天(3.22)

第4天(共3题) Web [极客大挑战 2019]Upload 这是文件上传的题目,有一篇比较详细的有关文件上传的绕过方法文件上传漏洞详解(CTF篇) 首先直接上传带一句话木马的php文件,发现被拦截,提示不是图…