2.12. Diffie-Hellman 指数的重用
2.12. Diffie-Hellman 指数的重用
IKE 使用临时 (ephemeral) Diffie-Hellman 交换来生成密钥材料, 以获得 "完美前向保密" (perfect forward secrecy) 的特性。这意味着一旦一个连接关闭并且其相应的密钥被遗忘, 即使有人记录了该连接的所有数据, 并且获取了两个端点的所有长期密钥的访问权, 也无法在不对会话密钥空间进行暴力搜索的情况下重建用于保护通话的密钥。
实现完美前向保密要求: 当连接关闭时, 每个端点必须 (MUST) 不仅遗忘该连接所使用的密钥, 还要遗忘可用于重新计算那些密钥的任何信息。
由于计算 Diffie-Hellman 指数在计算上是昂贵的, 一个端点可能发现将这些指数重用于多个连接建立是有利的。有几种合理的策略可以做到这一点。一个端点可以仅定期选择一个新的指数, 尽管如果某个连接的持续时间短于该指数的生存期, 这可能导致不完美的完美前向保密。或者它可以跟踪每个连接使用了哪个指数, 并且仅当某个相应的连接关闭时才删除与该指数相关联的信息。这将允许该指数被重用而不丢失完美前向保密, 代价是需要维护更多的状态。
是否以及何时重用 Diffie-Hellman 指数属于私有决策, 因为它们不会影响互操作性。重用指数的实现可以 (MAY) 选择记住对端在过去交换中使用的指数, 并且如果某个被重用, 则避免计算的后半部分。参见 [REUSE] 对此做法的安全性分析, 以及重用临时 Diffie-Hellman 密钥时的其他安全考虑。