2.1. 目标/目的/要求/问题描述
IPsec 旨在为 IPv4 和 IPv6 提供可互操作、高质量、基于密码学的安全能力。它所提供的安全服务集合包括:访问控制、无连接的完整性、数据源认证、重放(一种部分序列完整性)的检测与拒绝、机密性(通过加密),以及有限的流量机密性。这些服务在 IP 层提供,以标准方式为所有可能承载于 IP 之上的协议(包括 IP 自身)提供保护。
IPsec 包含最低限度防火墙功能的规范,因为这是 IP 层访问控制的一个基本方面。实现可以自由提供更复杂的防火墙机制,并使用这些更复杂的机制来实现 IPsec 所要求的功能。(注意,如果某个 IPsec 实现对流量施加了额外的防火墙约束,但这些约束无法基于本文档定义并通过 IKEv2 协商的流量选择器功能进行协商,则互操作性可能会受损。)IPsec 的防火墙功能利用为所有 IPsec 流量提供的、由密码学强制执行的认证与完整性,从而能够提供比“使用防火墙(不了解 IPsec 内部参数的防火墙)加独立的密码保护”更好的访问控制。
大多数安全服务是通过使用两个流量安全协议(认证头 AH 和封装安全载荷 ESP),以及使用密码密钥管理过程和协议来提供的。在某个上下文中使用哪一组 IPsec 协议以及如何使用,将由该上下文中的用户/管理员决定。IPsec 架构的目标是确保合规的实现包含满足广泛用户群体安全需求所需的服务和管理接口。
当 IPsec 被正确实现和部署时,它不应对不使用 IPsec 进行流量保护的用户、主机和其他互联网组件产生不利影响。IPsec 安全协议(AH 和 ESP,以及较小程度上的 IKE)被设计为与密码算法无关。这种模块化允许按需选择不同的密码算法集合,而不会影响实现的其他部分。例如,不同的用户群体可以在需要时选择不同的密码算法集合(形成由密码学强制执行的“圈子”)。
为促进全球互联网中的互操作性,[Eas05] 规定了一组与 AH 和 ESP 一起使用的默认密码算法,[Sch05] 规定了一组 IKEv2 强制实现的算法。[Eas05] 和 [Sch05] 将定期更新,以跟上计算和密码学的发展步伐。通过在独立于 AH、ESP 和 IKEv2 规范的文档中规定这些算法,可以在不影响 IPsec 文档套件其余部分标准化进度的前提下,对这些算法进行更新或替换。这些密码算法与 IPsec 流量保护和密钥管理协议配合使用,旨在使系统和应用开发者能够部署高质量的、互联网层级的密码安全技术。