原文:[ike][ipsec] child sa rekey機制的細節分析

子標題:ipsec rekey是否會導致丟包 author: classic tong 前言 什么叫rekey。 rekey是指ipsec的通信兩端定期更換加密信道秘鑰的機制。 為了安全性考慮,隨着秘鑰使用時間的延遲,對稱秘鑰被破解的可能性會逐漸增大。所以,定期更換 對稱秘鑰,是保證ipsec安全性的必要手段。 我們知道key有兩個key,IKE sa的key和child sa ipsec sa ...

2019-09-12 17:32 0 602 推薦指數:

查看詳情

IKE SAIPSec SA的區別

  剛接觸IPSec的時候,一直很奇怪,為什么要做兩階段的協商?先協商出來一個IKE SA,然后再IKE SA的基礎上協商出來一個IPSec SA。直接一步到位協商出IPSec SA不是很好嗎?但是在實際應用中,直接協商IPSec SA就顯得不是那么有效率了。打個比方,某公司A有個子公司B ...

Thu Mar 11 02:52:00 CST 2021 0 387
[ipsec] 特別硬核的ike/ipsec NAT穿越機制分析

〇 前言 這怕是最后一篇關於IKEIPSEC的文字了,因為不能沒完沒了。 所以,我一直在想這個標題該叫什么。總的來說可以將其概括為:IKE NAT穿越機制分析。 但是,同時它也回答了以下問題: (1)IKE協議交互消息概述。(2)為什么IKE除了端口500還用了端口4500 ...

Sun Sep 08 07:41:00 CST 2019 2 737
[ipsec][crypto] ike/ipsec與tls的認證機制比較

前言 接上篇:[ipsec][crypto] 有點不同的數字證書到底是什么 本篇內容主要是上一篇內容的延伸。抽象的從概念上理解了證書是什么之后,我們接下來 從實踐的角度出發,以IKEv2和TLS兩個協議為例子,熟悉一下數字證書認證在協議上的實現。 author: classic_tong ...

Sun Sep 15 05:58:00 CST 2019 0 421
[ipsec][strongswan] strongswan源碼分析--(一)SA整體分析

strongswan SA分析(一) 1 概念 下面主要介紹兩個本文將要闡述的核心概念。他們是SA和SP。注意,這不是一篇不需要背景知識的文章。作者認為你適合閱讀接下來內容的的前提是,你已經具備了一下三方面的知識: a. 什么是VPN。 b. 什么是IPsec,包括IKE,ESP ...

Sun Aug 18 06:58:00 CST 2019 1 2587
安全協議系列(五)---- IKEIPSec(上)

IKE/IPSec 屬於網絡層安全協議,保護 IP 及上層的協議安全。自上個世紀末面世以來,關於這兩個協議的研究、應用,已經非常成熟。協議本身,也在不斷地進化。僅以 IKE 為例,其對應的 RFC 編號從 RFC 2407/2408/2409 演化成 RFC 4306,再演化為 RFC 5996 ...

Fri Nov 20 08:04:00 CST 2015 0 3903
ipsec][strongswan] ipsec SA創建失敗后的錯誤處理分析

ike協商的過程最終是為了SA的建立, SA的建立后, 在底層中管理過程,也是相對比較復雜的. 這里邊也經常會出現失敗的情況. 我們以strongswan為例, 在strongswan的底層SA管理由linux kernel實現, 並通過netlink與strongswan進行交互 ...

Tue Aug 27 03:31:00 CST 2019 0 707
安全協議系列(五)---- IKEIPSec(中)

在上一篇中,搭建好了實驗環境。完整運行一次 IKE/IPSec 協議,收集相關的輸出及抓包,就可以進行協議分析分析過程中,我們將使用 IKE 進程的屏幕輸出和 Wireshark 抓包,結合相關 RFC,利用 python 進行驗證計算。先看協議的一次完整運行(過濾掉無關報文,如下圖 ...

Mon Dec 14 04:44:00 CST 2015 2 15147
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM