跳到主要内容

4.4.3. 对等端授权数据库(PAD)

对等端授权数据库(PAD)在 SPD 与 IKE 等安全关联管理协议之间提供连接。它体现了若干关键功能:

PAD 关键功能

  • 标识被授权的对等端:标识被授权与此 IPsec 实体通信的对等端或对等端组

  • 指定认证协议:指定用于认证每个对等端的协议与方法

  • 提供认证数据:为每个对等端提供认证数据

  • 约束所声明的 ID:约束对等端在创建子 SA 时可声明的 ID 类型与取值,以确保在创建子 SA 时,对等端不会声明其无权代表的身份并用于 SPD 查找

  • 对等端网关位置信息:对于已知位于某个安全网关“后方”的对等端,可以(MAY)包含 IP 地址或 DNS 名称

当 IKE 对等端作为发起方或响应方行动时,PAD 为该对等端提供上述功能。

PAD 条目结构

为执行这些功能,PAD 为 IPsec 实体将与之通信的每个对等端或对等端组包含一个条目。条目命名单个对等端(用户、终端系统或安全网关),或指定一个对等端组(使用下文定义的 ID 匹配规则)。

条目指明了:

  • 认证协议(例如 IKEv1、IKEv2、KINK)
  • 所用方法(例如证书或预共享密钥)
  • 认证数据(例如预共享密钥,或用于验证该对等端证书的相对信任锚)

基于证书的认证

对于基于证书的认证,条目还可以提供有助于验证该对等端吊销状态的信息,例如:

  • 指向证书吊销列表(CRL)仓库的指针
  • 与该对等端或与该对等端关联的信任锚相关联的在线证书状态协议(OCSP)服务器名称

SPD 查找配置

每个条目还指定:

  • IKE 的 ID 载荷是否将作为 SPD 查找所用的符号化名称使用,或
  • 在创建子 SA 时,是否使用流量选择器载荷中提供的远端 IP 地址进行 SPD 查找

注意:PAD 信息可以(MAY)用于支持在两个对等端之间一次创建多个隧道模式 SA,例如使用两条隧道保护相同的地址/主机,但隧道端点不同。