跳到主要内容

1.1. 文档内容摘要

本文档规定了符合 IPsec 要求的系统的基础架构。它描述了如何在 IPv4 [Pos81a] 和 IPv6 [DH98] 环境中,为 IP 层的流量提供一组安全服务。本文档描述了实现 IPsec 的系统所应满足的要求、此类系统的基本组成要素,以及这些要素如何相互配合并融入 IP 环境。本文档还描述了 IPsec 协议所提供的安全服务,以及这些服务如何在 IP 环境中使用。本文档并不涵盖 IPsec 架构的所有方面。其他文档阐述了在专用环境中的其他架构细节,例如 IPsec 在网络地址转换(NAT)环境中的使用,以及对 IP 多播更全面的支持。本文档从底层必需功能的角度,对 IPsec 安全架构的基本组件进行了讨论。其他 RFC(其他文档的指引见第 1.3 节)定义了(a)、(c)和(d)中的协议。

  • a. 安全协议——认证头(AH)和封装安全载荷(ESP)
  • b. 安全关联——它们是什么、如何工作、如何管理,以及相关的处理过程
  • c. 密钥管理——手动与自动方式(互联网密钥交换(IKE))
  • d. 用于认证和加密的密码算法

本文档并非互联网的“安全架构”;它仅处理 IP 层的安全问题,并通过结合使用密码机制和协议安全机制来提供这些安全能力。

拼写形式“IPsec”是首选形式,并在本文档及所有相关的 IPsec 标准中使用。IPsec 的其他大小写形式(例如 IPSEC、IPSec、ipsec)均已被弃用。但是,字母序列“IPsec”的任何大小写形式都应被理解为指代 IPsec 协议。

本文档中出现的关键词 MUST(必须)、MUST NOT(不得)、REQUIRED(要求)、SHALL(应)、SHALL NOT(不应)、SHOULD(应该)、SHOULD NOT(不应该)、RECOMMENDED(推荐)、MAY(可以)和 OPTIONAL(可选),应按照 RFC 2119 [Bra97] 中的描述进行解释。