您当前的位置: 首页 > 

wespten

暂无认证

  • 1浏览

    0关注

    899博文

    0收益

  • 0浏览

    0点赞

    0打赏

    0留言

私信
关注
热门博文

IKE与IPSec详解

wespten 发布时间:2022-08-11 12:04:23 ,浏览量:1

一、IKE简介  安全联盟SA

定义: 安全联盟是要建立IPSec 隧道的通信双方对隧道参数的约定,包括隧道两端的IP地址、隧道采用的验证方式、验证算法、验证密钥、加密算法、共享密钥以及生命周期等一系列参数。

SA由三元组来唯一标识,这个三元组包括安全参数索引SPI(Security Parameter Index)、目的IP地址和使用的安全协议号(AH或ESP)。其中,SPI是为唯一标识SA而生成的一个32位比特的数值,它在AH和ESP头中传输。在手工配置SA时,需要手工指定SPI的取值。使用IKE协商产生SA时,SPI将随机生成。

SA是单向的逻辑连接,因此两个IPSec对等体之间的双向通信,最少需要建立两个SA来分别对两个方向的数据流进行安全保护。

SA是IPSec的一个基本组成部分,SA是SADB的一个条目,它包含双方关于IKE和IPSec已经协商完毕的安全信息。

  • IKE or ISAKMP SA:双向的,决定了IKE协议处理相关细节
  • IPSec SA:单向的,与封装协议相关,决定了具体加密流量的处理方式。

两种类型的SA都是由IKE协议协商产生的。

建立IPSec SA的方式

有两种方式建立IPSec安全联盟:手工方式和IKE自动协商方式。二者的主要区别为:

  • 密钥生成方式不同

    手工方式下,建立SA所需的全部参数,包括加密、验证密钥,都需要用户手工配置,也只能手工刷新,在中大型网络中,这种方式的密钥管理成本很高;IKE方式下&

关注
打赏
1665965058
查看更多评论
立即登录/注册

微信扫码登录

0.0423s