5.4.1 概述
更新于 2026年10月10日
版权声明
5.4.1 概述
IPSsec是IETF制定的保证在IP网络上传送数据的安全保密性的三层安全协议体系。IPSsec在IP层对IP报文提供安全服务。IPSec协议本身定义了如何在IP数据包中增加字段来保证IP包的完整性、私有性和真实性,以及如何加密数据包。
使用IPSec,数据就可以安全地在公网上传播。IPSec提供了两个主机之间、两个安全网关之间或主机和安全网关之间的保护。
IPSec包括报文验证头协议AH(协议号51)和封装安全载荷协议ESP(协议号50)两个安全协议。AH可提供数据源验证和数据完整性校验功能;ESP除可提供数据验证和完整性校验功能外,还提供对IP报文的加密功能。(https://www.daowen.com)
IPSec有隧道和传输两种工作方式。在隧道方式中,用户的整个IP数据包用来计算AH或ESP头,且被加密。AH或ESP头和加密用户数据被封装在一个新的IP数据包中:在传输方式中,只是传输层数据被用来计算AH或ESP头,AH或ESP头和被加密的传输层数据都被放置在原IP包头后面。
IPSec使用动态交换密钥,建立安全连接。IKE采用了ISAKMP(Internet security association and key managementprotocol,RFC 2408)新定义的密钥交换框架体系,并结合两个早期协议而成。其中一个是Oakley,另一个是SKEME,Oakley是一个自由的协议,它定义了密钥交换机的顺序,提供了多种密钥交换机的顺序,提供了多种密钥交换模式,SKEME则定义了密钥交换的方式。