admin 管理员组

文章数量: 887021


2024年3月19日发(作者:红糖马拉糕制作方法)

第l6卷第2期 

2013年4月 

西安文理学院学报:自然科学版 

Journal of Xi’an University of Arts&Science(Nat Sci Ed) 

Vo1.16 No.2 

Apr.2013 

文章编号:1008—5564(2013)02-0067-04 

基于IPSec安全性研究ISCSI协议 

吴玉芹 

(宁德师范学院计算机与信息工程系,福建宁德352100) 

摘要:通过分析IPsec,尝试使用其他的安全机制来代替IPSee,进而分析和对比它们对存储系统 

安全与性能的影响,在此基础上对IPSec改进,从而可以在ISCSI的安全和性能之间找到一个较好的平 

衡点. 

关键词:ISCSI协议;数据加密;SSH;Rsync算法 

中图分类号:TP393.08 文献标志码:A 

Research on ISCSI Protocol Based on the Security of IPSEC 

WU Yu—qin 

(Department of Computer and Information Engineering,Ningde Normal University,Ningde 352100,China) 

Abstract:We give an analysis of IPSec and explore other possible security mechanisms to re— 

place IPSec.We also compare their effects on the safety and performance of storage systems in 

an effort to improve IPSec.We attempt to obtain a reasonable balance between the safety and 

performance of ISCSI. 

Key words:ISCSI protocol;data eneryption;SSH;Rsync algorithm 

1 ISCSI安全的关键技术 

ISCS1支持很多种认证方法及安全级别,从没有安全验证到使用公钥、私钥都要支持¨ .open— 

source提供的代码中使用的是CHAP认证方式. 

(1)CHAP 

CHAP E 不在线路上发送明文密码,只发送经过摘要算法加工过的随机序列,也称“挑战字符串”. 

同时,身份认证可以随时进行,双方正常通信过程也包括在内.非法用户就算截获并成功破解了一次密 

码,密码也将在一段时间内失效. 、 

SRP抵制(password snififng)口令监听攻击.一个使用了SRP认证的会话,监听者不会监视到任何网 

络中传送的口令.远程登陆软件,明文的密码传送是最大的安全漏洞.任何人都可以用一个简单的嗅探 

器得到你登陆到远程系统的密钥;SRP抵制字典攻击.ISCSI也允许不使用任何认证方式,一般不这样 

收稿日期:2013-01-08 

基金项目:福建省宁德市科技局资助项目(20110126);福建省教育厅B科研类项目(JB09236) 

作者简介:吴玉芹(1979一),女,内蒙古赤峰人,宁德师范学院计算机与信息工程系讲师,主要从事计算机网络与通 

信研究. 

68 

做,否则网络上会存在很大危险. 

(2)数据的加密和完整性 

西安文理学院学报:自然科学版 第l6卷 

以网络作为连接的ISCSI,为资源共享而开放,同样对存在着各种意图的攻击者也是开放的,所以在 

网络上传输的数据必须加密.针对数据的加密,IETF RFC推荐使用IPSec,也可以通过SSL安全机制来 

实现数据的加密的,但是,当用SSL 来加密ISCSI数据包时,则需要修改ISCSI驱动,实现起来相对比 

较麻烦. 

2 IPSec简介 

IPSee是IETF(因特网工程任务组)发布的IP安全标准,期望能为IP以及上层协议提供访问控制、 

无连接完整性、数据源认证、重放攻击保护及有限的传输流机密性等安全服务. 

IPSec是一个协议簇,包括以下基础协议: 

(1)头部认证协议(AH)和封装安全负载协议(ESP)为传输安全协议,直接的提供与IP传输相关的 

安全服务;AH提供完整性,ESP提供完整性和机密性; 

(2)因特网密钥交换协议(IKE)为IPSec缺省的自动密钥管理协议,主要给传输安全协议提供所需 

的密钥管理服务,依据安全策略(SP)协商、建立和维护安全关联(SA);安全关联是IPSec的基础概念, 

代表着通信实体之间的关系,由安全参数索引(SPI)、目的IP地址和传输安全协议(AH或ESP)标志符 

组成的一个3元组惟一地址.在1PSec实现系统中,安全关联数据库(SAD)与安全策略数据库(SPD)之 

间的映射是密钥管理与传输安全模块进行信息传递及行为约束的纽带. 

3 IPSec改进 

在ISCSI层与TCP层之间嵌入一安全层,使其与ISCSI层完全融合,在保证安全性的同时,尽可能 

的降低以上所提的问题对ISCSI存储系统的性能影响.IPSec下ISCSI的协议模型如图1所示. 

运用了IPSEC安全机制后:ISCSI就可以运用IPSEC 

[ 豆二]

二[ 亘]

的安全服务功能,这样可以简化了ISCSI的安全实现.IP. 

[二

~ \ 

SEC变成了ISCSI协议栈的单独一部分,这就使得ISCSI 

PDU要经过TCP层的拆包处理、IP层处理以后,IPSEC 

[■ 了『■]

匣 圈 s ssi()r 一 回

[ Ⅱ二] 

[ 妇 

厂■霹 _] 

匣三 

/ 

一 

对每一个小包进行认证和加解密处理.IPSec下TSCSI的 

性能分析. 

影响性能的关键因素:IPSEC位于较为底层,TCP/IP 

的拆包重组+IPSec的额外加解密处理会明显降低ISCSI 

的性能(一些实验中也证明了此结论).在ISCSI层与TCP层之间嵌入一安全层,使其与ISCSI层完全融 

合:多队列算法通过参考访问次数将数据块从比较高一级的队列降低到比较低一级的队列中.算法为每 

图1 IPSec下ISCSI的协议模型 

] 

个数据块设置一个生存时间(ExpireTime)参数,生存时间决定数据块是否被降级到下一级队列中.如果 

个数据块在某个队列中停留的时间超过了一个允许的时间(LifeTime)且在此时间内没有被访问过 

时,则将此数据块降级到下一级队列中.比较高级队列中数据块的LifeTime比较低一级队列中数据块的 

LifeTime长.目的是在保证安全性的同时,尽可能地降低以上所提的问题对ISCSI存储系统的性能影响. 

ipsec改进的安全ISCSI方案中,ISCSI命令和数据的处理是在TCP层进行的,这样,对数据包进行加密 

处理的次数远远小于在IP层对IP包进行加密处理的次数,这就可以保证在同样安全性能的情况下,减 

小因安全机制而产生的系统开销. 

4试验与结果 

4.1试验环境 

使用2台普通的Pc机,一台作为启动器,一台作为目标器.实验平台配置如表1所示. 


本文标签: 协议 数据 认证 使用 进行