跳到主要内容

7.2. SSM 与 RFC 2401 IPsec 的注意事项

7.2. SSM 与 RFC 2401 IPsec 的注意事项

对于现有的 RFC 2401 IPsec 实现(现已被 [RFC4301] 取代),存在几点与 SSM 相关的注意事项,现列举如下。在 RFC 2401 IPsec 中,源地址不作为 SAD(安全关联数据库)查找键的一部分。因此,如果两个发送者恰好使用相同的 SSM 目的地址和相同的安全参数索引 (SPI),它们将在任何同时接收这两个信道的宿主机的 SAD 中发生"冲突"。由于信道地址和 SPI 均由发送者自主分配,因此没有合理的手段来确保每个发送者使用唯一的目的地址或 SPI。

如果接收者使用 IPsec 同时订阅两个不相关的信道,而这两个信道的源恰好使用相同的 IP 目的地址 (IPDA) 和相同的 IPsec SPI,就会出现问题。由于信道目的地址由发送者自主分配,任意两个主机都可能同时使用相同的目的地址,且没有合理的手段可以确保这种情况不发生。不过,<IPDA,SPI> 元组由 56 位组成(24 位 IP 目的地址和 32 位 SPI),这些位通常是随机选择的,因此通过随机偶然发生冲突的可能性不大。

如果发生此类冲突,接收者将无法同时接收来自两个冲突源的受 IPsec 保护的流量。接收者可以通过注意到自己正从两个使用相同 SPI 和相同 SSM 目的地址的不同源接收流量来检测这一情况。