跳到主要内容

4.2. SA 功能

一个 SA 所提供的安全服务集合,取决于所选的安全协议、SA 模式、SA 的端点,以及协议内部可选服务的选择。

例如,AH 和 ESP 都提供完整性和认证服务,但每种协议的覆盖范围不同,传输模式与隧道模式的覆盖范围也不同。如果必须保护发送方与接收方之间途中 IPv4 选项或 IPv6 扩展头的完整性,AH 可以提供此服务,但可能以发送方无法预测的方式发生变化的 IP 头或扩展头除外。然而,在某些上下文中,通过对承载包的隧道应用 ESP,可以获得同等的安全性。

所提供的访问控制粒度,由定义每个 SA 的选择器选择决定。此外,IPsec 对等端使用的认证方式(例如在创建 IKE SA 而非子 SA 期间使用的方式)也会影响所提供访问控制的粒度。

流量机密性

如果选择了机密性,则两个安全网关之间的 ESP(隧道模式)SA 可以提供部分的流量机密性。使用隧道模式允许加密内层 IP 头,从而隐藏(最终)流量源和目的的身份。此外,还可以调用 ESP 载荷填充来隐藏包的大小,进一步隐藏流量的外部特征。当移动用户在拨号上下文中被分配了一个动态 IP 地址,并向作为安全网关的公司防火墙建立一条(隧道模式)ESP SA 时,也可以提供类似的流量机密性服务。注意,与承载来自许多订阅者的流量、粒度较粗的 SA 相比,细粒度 SA 通常更容易受到流量分析的影响。

注意:合规的实现不得(MUST NOT)允许实例化这样一个 ESP SA:它同时采用 NULL 加密且不使用完整性算法。试图协商此类 SA 对发起方和响应方而言都是一起可审计事件。此事件的审计日志条目应该(SHOULD)包含当前日期/时间、本地 IKE IP 地址和远端 IKE IP 地址。发起方应该(SHOULD)记录相关的 SPD 条目。