GB T 21643-2008 IP认证头(AH).pdf
《GB T 21643-2008 IP认证头(AH).pdf》由会员分享,可在线阅读,更多相关《GB T 21643-2008 IP认证头(AH).pdf(9页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 3304040M 33 雷雷中华人民共和国国家标准GBT 2 1 643-20082008-04-10发布IP认证头(AH)IP Authentication Header(IETF RFC 2402:1998,MOD)2008-1 1_01实施丰瞀粥紫瓣警糌瞥星发布中国国家标准化管理委员会捉印GBT 216432008前言1范围2规范性引用文件3缩略语4概述5 AH协议头格式6 AH协议处理-61头定位-62认证算法63外出包处理64进入包处理7一致性要求目 次l2334456刖 吾GBT 216432008本标准是IP安全协议(IPScc)系列标准之一,该系列标准的名称及结构预计如
2、下:国家标准IP安全协议体系结构(IETF RFC 2401:1998,MOD)”一一GBT 21643-2008IP认证头(AH)(IETF RFC 2402:1998,MOD)国家标准IP封装安全载荷(ESP)(IETF RFC 2406:1998,MOD)”YDT 1466 2006IP安全协议(IPSec)技术要求YDT 1467-2006IP安全协议(IPSec)测试方法YDT 1468-2006IP安全协议(IPSec)穿越网络地址翻译(NAT)技术要求行业标准(YD)因特网密钥交换协议(IKE v2)第1部分:技术要求”行业标准(YD)因特网密钥交换协议(IKE v2)第2部分:
3、测试方法”本标准修改采用IETF RFC 2402:1998IP认证头(AH),与之相比的主要区别是:删除了RFC 2402中第4章、第6章、第7章和附录A的内容。将RFC 2402中第1章、第2章、第3章和第5章的内容作为本标准的第4章、第5章、第6章和第7章。根据GBT 1系列标准的要求,增加了本标准的第1章、第2章和第3章的内容。本标准由中华人民共和国信息产业部提出。本标准由中国通信标准化协会归口。本标准起草单位:信息产业部电信研究院。本标准主要起草人:袁琦、何宝宏。1)待发布。IP认证头(AH)GBT 21643-20081范围本标准规定了AH协议的技术要求,包括AH协议头格式、AH协
4、议处理、一致性要求等。本标准适用于支持AH协议的数据设备。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。IETF RFC 2401:1998 IP安全协议体系结构IETF RFC 2406:1998 IP封装安全载荷(ESP)IETF RFC 1883:1995 IPv6协议IETF RFC 2403:1998 ESP和AH中使用MD596的HMAC算法IETF RFC 2
5、404:1 998 ESP和AH中使用SHA一196的HMAC算法3缩略语下列缩略语适用于本标准。AH Authentication Header 认证头DES Data Encryption Standard 数据加密标准ESP Encapsulating Security Payload 封装安全载荷HMAC HASHMAC 散列MACIANA Internet Assigned Numbers Authority 互联网地址分配机构ICMP Internet Control Message Protocol 互联网控制消息协议ICV Integrity Check Value 完整性校验
6、值IPSec 1P Security IP安全IP Internet Protocol 互联网协议MD5 Message Digest 5 消息摘要5SA Security Association 安全联盟SHA一1 Secure Hash Algorithm-1 安全散列算法一1SPI Security Parameter Index 安全参数索引TCP Transmission Control Protocol 传输控制协议TOS Type of Service 服务类型UDP User Datagram Protocol 用户数据报协议4概述AH为IP包提供无连接完整性、数据来源认证和抗
7、重播保护。抗重播保护是可选的,由接收者决定是否使用。当建立安全联盟时,要求发送者增加序列号以用于抗重播保护,只有当接收者检查了序列号,服务才是有效的。AH尽可能地为IP头和上层协议提供认证。一些IP头字段在传输时会改变,当IP包到达接收者1GBT 21643-2008时,发送者无法预测这些字段的值,AH对这一部分IP头字段不作认证。AH可单独使用,可以和ESP结合使用,或在隧道模式时嵌套使用。安全服务可以在主机之间、安全网关之间或安全网关和主机之间提供。ESP可以提供相同的安全服务,并可以提供机密性保证。ESP和AH提供认证的主要不同时覆盖范围,ESP不能保护任何IP头字段,除非这些字段通过E
8、SP的隧道模式进行封装。5 AH协议头格式AH保护的IPv4数据报的协议头字段值或IPv6扩展头的下一个头字段值是51。AH头如图1所示。0 7 15 23 3I下一个头 载荷长度 保留安全参教索引序列号认证数据图1 AH头格式下一个头是一个八位字段,识别在AH头后下一个载荷的类型。在传输模式下,将是载荷中受保护的上层协议的值,比如UDP或TCP协议的值。在隧道模式下,表示IPinIP(IPv4)封装时,这个值为4;表示IPv6封装时,这个值为41。载荷长度是一个八位字段,采用32位的字减2表示AH的长度。(按照RFC 1883,所有IPv6扩展头的长度编码为头长减去一个64位字长。AH是一个
9、IPv6扩展头,因为它的长度是用32位字表示的,因此计算载荷长度时应减2)如果认证数据的长度为96位,再加上3个32位的字部分,则载荷长度值为4。空认证算法用于调测,因为没有相应的认证数据字段,此时对于IPv4载荷长度值是1,对于IPv6载荷长度值是2。保留字段是一个十六位字段。设置为0时,表示保留给将来使用。SPI是一个任意的32位值,和外部IP头的目的地址一起,用于识别数据报的安全联盟。其中IANA将1255范围的SPI值一般不作安排,预留给将来使用。SPI值为0时,表示预留给本地的特定实现使用例如,当IPSec实现要求密钥实体建立一个新SA时,密钥管理使用0值,表示安全联盟还没有建立起来
10、。序列号为32位字段,是一个单向递增的计数器。如果接收者不选择使用特定SA的抗重播服务,也必须使用序列号。由接收者来选择是否需要处理序列号字段,例如,如果发送者发送序列号字段,接收者可以不响应。当建立一个SA时,发送者和接收者的计数器初始化为0。如果使用抗重播服务,传送的序列号不允许循环。因此,在一个SA传输完传送2”包之前,发送者和接收者的计数器必须复位。认证数据是一个可变长度字段,其中包含完整性校验值(ICV),字段是32位的整数倍。这个字段包括显式的填充项,保证AH头的长度是32位的整数倍(IPv4)或64位的整数倍(IPv6)。所有AH必须支持填充项。认证算法必须指定ICV的长度、比较
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 21643 2008 IP 认证 AH
