链路加密与端到端加密理想的是同时使用链路加密与端到端加密端到端加密保证在整个路径上的数据安全和提供认证链路加密防止通信流被监听和分析Packet-switchingnetworkid-to-eudenonrption-desicliniceneyptomdevacewatobinenodCEtFigure7.2Encryption AcrossaPacket-SwitchingNetwork6/37现代密码学理论与实践
现代密码学理论与实践 6/ 37 理想的是同时使用链路加密与端到端加密 ◦ 端到端加密保证在整个路径上的数据安全和提供认证 ◦ 链路加密防止通信流被监听和分析
两种加密策略的特点Table 7.1 Characteristics of Link and End-to-End Encryption[PFLE02]Link EncryptionEnd-to-EndEncryptionSecuritywithinEndSystems andIntermediateSystemsMessage exposed in sending hostMessage encrypted in sending hostMessageexposed inintermediatenodesMessageencrypted inintermediatenodesRoleof UserApplied by sending hostAppliedbysendingprocessTransparent to userUserapplies encryptionUser must determine algorithmHost maintains encryptionfacilityOne facilityfor all usersUsers selects encryption schemeCan be done in hardwareSoftwareimplementationAllornomessagesencryptedUser choosestoencrypt,or not,for each messageImplementation ConcernsRequires onekeyper(host-intermediateRequires one key per user pairnode)pairand(intermediatenodeintermediatenode)pairProvidesuser authenticationProvideshost authentication7/37现代密码学理论与实践
现代密码学理论与实践 7/ 37
加密函数的逻辑位置,可以在OSI参考模型的各个层次上设置加密功能链路加密可以在物理层和数据链路层端到端加密可以在网络层、传输层、表示层和应用层越往高层移,需要加密的信息量越少,参与的实体和密钥越多,加密越复杂,但是会更安全采用前端处理器FEP实现加密功能端系统用户进程和应用使用同一个密钥采用同一个加密方案R/BBypasHeaderHeaderRedEncryptionBlackDecryptioDrocessoprocesscDeviceDataDataB/RBypassTo/FromHostTo/FromNetworkSchoal ofCFigure7.3Front-EndProcessorFunction8/37
现代密码学理论与实践 8/ 37 可以在OSI参考模型的各个层次上设置加密功能 ◦ 链路加密可以在物理层和数据链路层 ◦ 端到端加密可以在网络层、传输层、表示层和应用层 ◦ 越往高层移,需要加密的信息量越少,参与的实体和密钥越 多,加密越复杂,但是会更安全 采用前端处理器FEP实现加密功能 ◦ 端系统用户进程和应用使用同一个密钥采用同一个加密方案
通信量分析TrafficAnalysis,通信量分析是监控通信双方的通信流。军事和商业环境下都有用。也可用于产生隐蔽信道链路加密掩盖了头部细节。但是在网络中和端节点的额外通信量仍然是可见可读的,通信量填充可以进一步掩盖通信流信息但是会带来连续的通信量School of Computer Sciesce&TechuologyMSTC9/37现代密码学理论与实践
现代密码学理论与实践 9/ 37 通信量分析是监控通信双方的通信流 ◦ 军事和商业环境下都有用 ◦ 也可用于产生隐蔽信道 链路加密掩盖了头部细节 ◦ 但是在网络中和端节点的额外通信量仍然是可见可读的 通信量填充可以进一步掩盖通信流信息 ◦ 但是会带来连续的通信量
存储转发通信网络中的加密覆盖范围,将加密设备用于端到端协议,不能提供网络之间的服务如电子邮件、电子数据交换和文件传输等。因此,端到端加密需要到应用层上进行。OSIEndTCP/IP EndMail GatewaySystemSystemEmail-EmailEmailEmailPresentatiolPresentatiorSessionSessionTCPTCPTransportTransportIPIPNetworkNetworkData LinkDataLinkData LinkDataLinkPhysicalPhysicalPhysicalPhysicalInternetworkInternetworkScope of link-levelencryptionScope of end-to-end encryptionbelowapplication layerSchaalaScopeof Application-LayerEnd-to-End EncryptionFigure7.4Encryption Coverage Implications of Store-and-Forward Communications10/37现代密码学理论与实践
现代密码学理论与实践 10/ 37 将加密设备用于端到端协议,不能提供网络之间的服务, 如电子邮件、电子数据交换和文件传输等。因此,端到端 加密需要到应用层上进行