跳到主要内容

4.2. SA 功能

一个 SA 所提供的安全服务集合,取决于所选的安全协议、SA 模式、SA 的端点,以及协议内部可选服务的选择。

例如,AH 和 ESP 都提供完整性和认证服务,但每种协议的覆盖范围不同,传输模式与隧道模式的覆盖范围也不同。如果必须保护发送方与接收方之间途中 IPv4 选项或 IPv6 扩展头的完整性,AH 可以提供此服务,但可能以发送方无法预测的方式发生变化的 IP 头或扩展头除外。然而,在某些上下文中,通过对承载包的隧道应用 ESP,可以获得同等的安全性。

所提供的访问控制粒度,由定义每个 SA 的选择器选择决定。此外,IPsec 对等端使用的认证方式(例如在创建 IKE SA 而非子 SA 期间使用的方式)也会影响所提供访问控制的粒度。

流量机密性​

如果选择了机密性,则两个安全网关之间的 ESP(隧道模式)SA 可以提供部分的流量机密性。使用隧道模式允许加密内层 IP 头,从而隐藏(最终)流量源和目的的身份。此外,还可以调用 ESP 载荷填充来隐藏包的大小,进一步隐藏流量的外部特征。当移动用户在拨号上下文中被分配了一个动态 IP 地址,并向作为安全网关的公司防火墙建立一条(隧道模式)ESP SA 时,也可以提供类似的流量机密性服务。注意,与承载来自许多订阅者的流量、粒度较粗的 SA 相比,细粒度 SA 通常更容易受到流量分析的影响。

注意:合规的实现不得(MUST NOT)允许实例化这样一个 ESP SA:它同时采用 NULL 加密且不使用完整性算法。试图协商此类 SA 对发起方和响应方而言都是一起可审计事件。此事件的审计日志条目应该(SHOULD)包含当前日期/时间、本地 IKE IP 地址和远端 IKE IP 地址。发起方应该(SHOULD)记录相关的 SPD 条目。