H.323协议用于规范在Internet,Intranet上进行语音和图像传送技术标准,基于H.323协议是企业网和服务商们接受IP电话的关键因素。 ——H.323安全性不仅仅包括对音频或数据流本身的保护,还必须包括Q.931(用于呼叫建立)、H.245(用于呼叫管理)以及网闸RAS(Registration/Admission/Status),以防止呼叫控制协议受到破坏。H.235又称H.SECURE,它定义了一些标准方法,用于保护在网上的H.323数据。这一关键性的协议包括用户身份认证、对H.323音频和视频数据流完整性的保护以及对这些数据流的加密。产品开发商们需要利用H.235和其它的安全措施对终端用户、企业网络或服务商网络进行保护。
1.H.323的安全措施
H.323提供了4种安全措施:身份认证、数据完整性、数据加密和用户费用证实机制(non-repudiation)。
(1)身份认证
身份认证用于确定终端用户的身份,是H.323安全体制中最为重要的环节,如果没有它,任何一个用户都可以冒充合法用户进入网络。而且,H.235的其它安全措施只有当来自一个节点的H.323呼叫首先被确认身份之后,才能够提供进一步的安全保证。
(2)数据完整性
完整性用于证实一个数据包有效数据的完整性,从而保证在两个端点之间进行H.323呼叫过程中的有效数据不被修改或损坏。这个过程类似于在其它IP通信协议中的Checkeums或CRC。基于H.235的数据完整性利用加密机制来保证数据包的完整。在这种方法中,只将校验数据加密,而有效数据不必加密,从而减少了每个数据包对加密处理的要求。
(3)数据加密
完整性用于保护数据包的完整,但是它不能保护H.323数据包不受到侵扰。基于H.235的加解密技术则用于避免数据的被窃听,即使一个已加密的数据包被其它人得到,如果没有相应的解密算法和密钥,该数据包仍是无法打开的。数据流加密的方法有最基本的加密和高安全性的加密等算法,选择何种方法应取决于对安全程度和计算费用两者的权衡结果。一般来说,数据包加密的安全程度越高,其数学算法的复杂度也越高,对机器处理能力的要求也越高(同时也增加了延时)。当然,数据的加密级别最终取决于终端用户的要求和国家法律的限制。 ——(4)用户费用证实机制 ——用户费用证实机制用于防止某些用户否认他们曾参与某一个H.323呼叫。就如同运输公司送货一样,当运输公司将包裹送到用户家门口时,会要求用户签收,一旦用户签了名,那么就不能拒绝收下这个包裹。用户费用证实机制对于服务商们更为重要,因为他们需要一种途径来准确估算服务所需的费用,并证实这些费用的确用于用户的呼叫。1998年2月由ITU发布的H.325标准中尚未就此进行正式定义,但已经被列为今后将研究制定的项目。
2.H.235密钥交换
对于H.235而言,密钥是最为重要的,在网络上H.323节点之间进行密钥交换是身份证实的关键,而且,数据包完整性和数据流的加解密系统都需利用密钥来保证其有效性。如果没有密钥,接收方将无法理解包是如何加密的,同时也无法解开数据包并读取经过加密的内容。
针对众多的安全机制,有多种方法用于密钥交换。
(1)Out of Band
用这种方法传送H.323数据包密钥可以采用email、口述或者其它非H.323协议的形式。这类密钥交换方法在安全性方面可能是最为有效的,因为密钥在两台终端之间的传送是直接的,而且这种局部连接是保证密钥不被泄漏的唯一可靠方法。当然,如果人们使用不加密的通信方式来传递密钥的话(例如通过email或电话),也可能致使密钥泄漏。
(2)Diffie Hellman
因为意识到email或其它传统通信方式不具备必须的安全性,而且直接连接又不是总能实现,因而又有其它一些用于密钥传送的方法被开发出来。其中Diffie Hellman是一种密钥管理方法,用于两台主机进行密钥的生成和共享。
(3)Oakley and ISAKMP
Oakley KDP(Key Determination Protoclo)利用一种改进的Diffie Hellman技术在Internet主机和路由器上生成一组密钥。Oakley可以单独使用或与ISAKMP(Internet Security Association and Key Management Protocol)结合起来使用,ISAKMP提供了一种Internet密钥管理的机制。
事实上,H.235并没有提出一种密钥交换技术,它只定义了一种基于H.323的协议集,以用于密钥交换,它允许开发者在产品中选择一种密钥交换方法。这样做造成的结果是,市场的先导者们总是希望其选择的一种密钥交换方法作为事实上的标准,用在最早的支持H.235的H.323产品上。然而由于市场上存在不同的阵营,所以绝大多数产品开发商们都将支持各种流行的密钥交换方法。
美国Dialogic公司北京办事处
转载地址:http://www.voipchina.cn/technology/2004-03-24/36579.shtml