3. 系统概览
本节从较高层面描述 IPsec 如何工作、系统的组成要素是什么,以及它们如何配合以提供上述安全服务。该描述的目标是使读者能够在头脑中“描绘”出整体过程/系统,理解它如何融入 IP 环境,并为本文档后续更详细描述各组件的小节提供上下文。
IPsec 实现可以在主机中运行,可以作为安全网关(SG)运行,也可以作为独立设备运行,从而为 IP 流量提供保护。(安全网关是实现 IPsec 的中间系统,例如已启用 IPsec 的防火墙或路由器。)第 3.3 节会更详细地说明这些实现类别。IPsec 所提供的保护,基于由用户或系统管理员建立并维护的安全策略数据库(SPD)中所定义的要求,也可以基于在上述二者所设定约束范围内运行的应用所定义的要求。一般而言,包会依据与 SPD 中条目相匹配的 IP 和下一层头部信息(“选择器”,见第 4.4.1.1 节)被选中,然后被分配执行三种处理动作之一。根据选择器所识别出的适用 SPD 策略,每个包要么使用 IPsec 的安全服务进行 PROTECT(保护),要么被 DISCARD(丢弃),要么允许 BYPASS(绕过)IPsec 保护。