跳到主要内容

7.2. SSM 和 RFC 2401 IPsec 注意事项

7.2. SSM 和 RFC 2401 IPsec 注意事项

对于 RFC 2401 IPsec 的现有实现, 现已由 [RFC4301] 取代, 有几个与 SSM 相关的注意事项如下. 在 RFC 2401 IPsec 中, 源地址不会作为 SAD 查找键的一部分. 因此, 如果两个发送者恰好使用相同的 SSM 目的地址和相同的 Security Parameter Index (SPI), 那么在同时接收这两个信道的任何主机上, 二者都会在 SAD 中 "冲突". 由于信道地址和 SPI 都由发送者自主分配, 因而没有合理办法确保每个发送者都使用唯一的目的地址或 SPI.

如果接收者同时订阅两个使用 IPsec 的无关信道, 而这些信道的源恰好使用相同的 IP 目的地址 (IPDA) 和相同的 IPsec SPI, 就会出现问题. 由于信道目的地址由发送者自主分配, 任意两个主机都可以同时使用相同目的地址, 且没有合理办法确保这种情况不会发生. 不过, <IPDA,SPI> 元组由通常随机选择的 56 位组成, 即 IP 目的地址的 24 位和 SPI 的 32 位, 因此随机发生冲突的可能性不大.

如果发生这种冲突, 接收者将无法同时接收来自两个冲突源的 IPsec 保护流量. 接收者可以通过发现自己正在接收来自两个不同源, 但具有相同 SPI 和相同 SSM 目的地址的流量来检测这种情况.