




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、路由協(xié)議認(rèn)證比擬摘要出于平安的原因,需要在路由協(xié)議中配置認(rèn)證,然而不同路由協(xié)議的認(rèn)證配置有很大的不同。本文通過大量的實(shí)驗(yàn)結(jié)果,對不同的路由協(xié)議的認(rèn)證規(guī)律進(jìn)展了詳細(xì)的總結(jié)。關(guān)鍵詞認(rèn)證、明文、密文、鑰匙鏈隨著網(wǎng)絡(luò)的開展,平安問題已成為一個(gè)嚴(yán)重問題,各種欺騙手段層出不窮,發(fā)布虛假路由是黑客常用的一種手段。為此在路由器上配置路由協(xié)議時(shí),通常需要配置認(rèn)證。下面將對常見的路由協(xié)議認(rèn)證進(jìn)展詳細(xì)的總結(jié)。圖1拓?fù)鋱D1以圖1來說明RIP的認(rèn)證,RIPVersin2才支持認(rèn)證,有明文認(rèn)證和密文認(rèn)證兩種方法,這兩種方法中均需要配置鑰匙鏈key-hain。1.1明文認(rèn)證RIP配置認(rèn)證是在接口上進(jìn)展的,首先選擇認(rèn)證方式,
2、然后指定所使用的鑰匙鏈。R1上的明文認(rèn)證配置如下,R2上參照配置:R1:interfaeSerial1/1ipripauthentiatindetext/指定采用明文認(rèn)證,明文認(rèn)證是默認(rèn)值,可以不配置ipripauthentiatinkey-hainrip-key-hain/指定所使用的的鑰匙鏈keyhainrip-key-hain/配置鑰匙鏈key1key-stringis/配置密鑰RIP是間隔 向量路由協(xié)議,不需要建立鄰居關(guān)系,其認(rèn)證是單向的,即R1認(rèn)證了R2時(shí)R2是被認(rèn)證方,R1就接收R2發(fā)送來的路由;反之,假如R1沒認(rèn)證R2時(shí)R2是被認(rèn)證方,R1將不能接收R2發(fā)送來的路由;R1認(rèn)證了R
3、2R2是被認(rèn)證方不代表R2認(rèn)證了R1R1是被認(rèn)證方。明文認(rèn)證時(shí),被認(rèn)證方發(fā)送keyhian時(shí),發(fā)送最低ID值的key,并且不攜帶ID;認(rèn)證方接收到key后,和自己keyhain的全部key進(jìn)展比擬,只要有一個(gè)key匹配就通過對被認(rèn)證方的認(rèn)證。圖1中R1和R2的鑰匙鏈配置如表1時(shí),R1和R2的路由如表1中的規(guī)律。表1RIP明文認(rèn)證結(jié)果R1的keyhainR2的keyhainR1可以接收路由?R2可以接收路由?key1=iskey2=is可以可以key1=iskey2=iskey1=abde無可以key1=iskey2=abdekey2=iskey1=abde可以可以1.2密文認(rèn)證RIP的密文認(rèn)證
4、和明文認(rèn)證配置非常類似,只需要在指定認(rèn)證方式為D5認(rèn)證即可。R1的配置如下,R2參照即可:R1:interfaeSerial1/1ipripauthentiatinded5/指定采密文認(rèn)證ipripauthentiatinkey-hainrip-key-hain/指定所使用的鑰匙鏈keyhainrip-key-hain/配置鑰匙鏈key1key-stringis同樣RIP的密文認(rèn)證也是單向的,然而此時(shí)被認(rèn)證方發(fā)送key時(shí),發(fā)送最低ID值的key,并且攜帶了ID;認(rèn)證方接收到key后,首先在自己keyhain中查找是否具有一樣ID的key,假如有一樣ID的key并且key一樣就通過認(rèn)證,key值
5、不同就不通過認(rèn)證。假如沒有一樣ID的key,就查找該ID往后的最近ID的key;假如沒有往后的ID,認(rèn)證失敗。采用密文認(rèn)證時(shí),圖1中R1和R2的鑰匙鏈配置如表2時(shí),R1和R2的路由如表2中的規(guī)律。表2RIP密文認(rèn)證結(jié)果R1的keyhainR2的keyhainR1可以接收路由?R2可以接收路由?key1=iskey2=is不可以可以key1=iskey2=iskey1=abde不可以不可以key1=iskey5=iskey2=is可以可以key1=iskey3=abdekey5=isK2=is不可以可以圖2拓?fù)鋱D2以圖2說明SPF認(rèn)證配置和規(guī)律,R3和R4上建立虛鏈路。SPF是鏈路狀態(tài)路由協(xié)議,
6、所以能否收到路由取決于能否和鄰居路由器建立毗鄰關(guān)系;假如可以建立毗鄰關(guān)系,那么互相能接收路由,不像RIP協(xié)議是單向的。2.1區(qū)域認(rèn)證、鏈路認(rèn)證、虛鏈路認(rèn)證2.1.1區(qū)域認(rèn)證區(qū)域明文認(rèn)證配置如下,R1/R2/R3上,翻開通文認(rèn)證,在接口上先不配置密碼,如下:R1/R2/R3:ruterspf100area0authentiatin/area0采用明文認(rèn)證這時(shí)使用“shipspfinterfae命令可以看到:R1/R2/R3在area0上的接口將繼承area0的配置而采用明文認(rèn)證。由于沒有在接口上配置密碼,采用空密碼,認(rèn)證仍可以通過??梢栽诮涌谏?,配置明文認(rèn)證的密碼,R1上的配置如下,R2/R3上
7、參照配置,如下:R1:interfaes1/1ipspfauthentiatin-keyis/配置明文認(rèn)證密碼,密碼只能有一個(gè)。區(qū)域采用密文認(rèn)證配置如下,R1/R2/R3上,翻開密文認(rèn)證,在接口上配置密碼,如下:R1:ruterspf100area0authentiatinessage-digest/采用密文認(rèn)證interfaeSerial1/1ipspfessage-digest-key1d5is/在接口上配置ID1的密碼為is同樣,假如不在接口上配置密碼,認(rèn)證也可以成功,這時(shí)密文認(rèn)證采用ID=0的空密碼。2.1.2鏈路認(rèn)證雖然接口自動(dòng)繼承所在區(qū)域的認(rèn)證方式,但是可以在接口下進(jìn)展鏈路認(rèn)證配置
8、,從而覆蓋繼承下來的認(rèn)證方式,采用如下配置,R1和R2的毗鄰關(guān)系正常建立:R1:ruterspf100area0authentiatinessage-digest/區(qū)域采用密文認(rèn)證interfaeSerial1/1ipspfauthentiatin/鏈路采用的卻是明文認(rèn)證ipspfauthentiatin-keyis2/配置明文密碼R2ruterspf100area0authentiatinessage-digest/區(qū)域采用密文認(rèn)證interfaeSerial1/0ipspfauthentiatin/鏈路采用的卻是明文認(rèn)證ipspfauthentiatin-keyis2/配置明文密碼假如鏈路
9、要采用密文認(rèn)證,以R1為例的配置如下:R1:interfaeSerial1/1ipspfauthentiatinessage-digest/鏈路采用的是密文認(rèn)證ipspfessage-digest-key1d5is/配置密文密碼2.1.3虛鏈路認(rèn)證虛鏈路的配置和鏈路的配置很類似,雖然也是繼承區(qū)域0的配置,但是可以在虛鏈路上進(jìn)展覆蓋。以下是在R3和R4之間的虛鏈路上進(jìn)展明文認(rèn)證:R3:ruterspf100area0authentiatinessage-digest/區(qū)域采用密文認(rèn)證area1virtual-link4.4.4.4authentiatin/虛鏈路卻采用明文認(rèn)證area1virtu
10、al-link4.4.4.4authentiatin-keyis3/配置明文認(rèn)證密碼以下是R3和R4之間的虛鏈路上進(jìn)展密文認(rèn)證:R3:ruterspf100area1virtual-link4.4.4.4authentiatinessage-digest/虛鏈路采用密文認(rèn)證area1virtual-link4.4.4.4essage-digest-key1d5is4/配置密文認(rèn)證密碼2.2密文認(rèn)證時(shí)的密碼SPF可以在修改密碼過程中仍然保持毗鄰關(guān)系正常,實(shí)現(xiàn)密碼的平穩(wěn)過渡,為了實(shí)現(xiàn)此目的,SPF會(huì)發(fā)送舊密碼。當(dāng)新參加key時(shí),SPF把最后添加的key做為Yungestkey,把Yungestke
11、y發(fā)送給對方并攜帶了ID;對方收到后,把它和自己的全部key一一進(jìn)展比擬需要ID和密碼都一樣才算是匹配,并且是根據(jù)反順序進(jìn)展的;假如通過那么采用該key,否那么繼續(xù)采用舊的key。然而SPF假如發(fā)現(xiàn)當(dāng)前正在采用的key不是Yungest的key,那么會(huì)把全部key并攜帶ID全部發(fā)送給對方;假如當(dāng)前key是Yungest的key,那么只發(fā)送Yungest的key,之前的key不再進(jìn)展發(fā)送。表3是在R1和R2之間的鏈路上采用密文認(rèn)證時(shí),不斷增加密碼的規(guī)律,用shipspfinterfae命令可以看到從接口上發(fā)送出去的密碼。表3SPF認(rèn)證密碼規(guī)律序號R1的密碼R2的密碼R1發(fā)送出的密碼R2發(fā)送出的密
12、碼形成鄰居?1ID1=isID1=isID1ID1是,采用ID12增加ID2is2不改變ID1=isID2is2ID1是,采用ID13不改變增加ID2is2ID2is2ID2is2是,采用ID24增加ID4is34增加ID3is34ID1=isID2is2ID4is34ID1=isID2is2ID3is34是,采用ID25不改變增加ID4is44ID4is34ID4is44不成功,ID4的key值不同EIGRP只支持d5認(rèn)證,也只是在接口上配置認(rèn)證,EIGRP也需要建立鄰居關(guān)系。同樣以圖1為例,R1的配置如下,R2參照即可:R1:interfaeSerial1/1ipauthentiatind
13、eeigrp90d5/采用密文認(rèn)證ipauthentiatinkey-haineigrp90eigrp-key-hain/配置鑰匙鏈keyhaineigrp-key-hainkey1key-stringis表4EIGRP密文認(rèn)證結(jié)果R1的keyhainR2的keyhain可以形成鄰居?key1=iskey2=is不可以key1=iskey2=iskey2=iskey1=abde不可以key1=iskey5=iskey2=is不可以key1=iskey2=12345key1=isKey2=abed可以EIGRP認(rèn)證時(shí),路由器發(fā)送最低ID的key,并且攜帶ID,只有ID和key值完全一樣才能成功認(rèn)
14、證。圖1中R1和R2的鑰匙鏈配置如表4時(shí),R1和R2的鄰居關(guān)系如表4中的規(guī)律。在RIP/SPF/EIGRP中,keyhain的名字都只是本地有效,keyhain名字的不同不影響認(rèn)證。BGP只能采用D5認(rèn)證,也需要建立鄰居關(guān)系,配置非常簡單,配上密碼即可,以圖1中的R1為例,如下:R1:ruterbgp100bgplg-neighbr-hangesneighbr12.2.2.2rete-as100neighbr12.2.2.2passrdis/配置密文認(rèn)證的密碼BGP中,只有雙方的密碼一樣才能形成鄰居關(guān)系。不同路由協(xié)議的認(rèn)證方式雖然不同,但是只要是明文認(rèn)證,平安性均存在很大的隱患;而密文認(rèn)證的平安性在可預(yù)見的時(shí)間內(nèi)是可以得到保證的,雖然密文認(rèn)證會(huì)給路由器帶來一些微缺乏道的負(fù)擔(dān)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025至2031年中國散打護(hù)頭行業(yè)投資前景及策略咨詢研究報(bào)告
- 2025至2031年中國音頻耦合變壓器行業(yè)投資前景及策略咨詢研究報(bào)告
- 項(xiàng)目技術(shù)轉(zhuǎn)讓管理協(xié)議書(2篇)
- 2025至2031年中國立式全自動(dòng)燃?xì)忮仩t行業(yè)投資前景及策略咨詢研究報(bào)告
- 故事紙船和風(fēng)箏
- 《跨境電商》課件-詢盤和報(bào)盤
- 2025至2031年中國披堿草種行業(yè)投資前景及策略咨詢研究報(bào)告
- 男性慢性阻塞性肺疾病患者血清睪酮水平變化研究
- 2025至2031年中國醫(yī)院設(shè)備科信息管理系統(tǒng)行業(yè)投資前景及策略咨詢研究報(bào)告
- 2025至2030年中國高精度激光平面鏡數(shù)據(jù)監(jiān)測研究報(bào)告
- 2025教科版六年級科學(xué)下冊全冊教案【含反思】
- 2025年常州機(jī)電職業(yè)技術(shù)學(xué)院單招職業(yè)技能測試題庫含答案
- 南充經(jīng)濟(jì)開發(fā)區(qū)投資集團(tuán)有限公司2024年招聘筆試參考題庫附帶答案詳解
- 甘肅四年級信息技術(shù)下冊教學(xué)設(shè)計(jì)(簡版)(含核心素養(yǎng))
- 作文復(fù)習(xí):破繭成蝶逆天改命-《哪吒2》現(xiàn)象級成功的高考寫作啟示 課件
- 2025年湖南機(jī)電職業(yè)技術(shù)學(xué)院單招職業(yè)傾向性測試題庫1套
- 2025中建三局(中原)社會(huì)招聘高頻重點(diǎn)模擬試卷提升(共500題附帶答案詳解)
- 【生 物】光合作用課件-2024-2025學(xué)年人教版生物七年級下冊
- 人教版 七年級英語下冊 UNIT 2 單元綜合測試卷(2025年春)
- 2024年湖北省武漢市中考數(shù)學(xué)試題(解析版)
- 2024年“新能源汽車裝調(diào)工”技能及理論知識(shí)考試題與答案
評論
0/150
提交評論