IKE phase 2

IKE Phase 1创建IKE/ISAKMP SA,而Phase 2确定每个方向的IPSec SA。Phase 2也被称为快速模式。快速模式结束后,两个对等体便可以使用ESP或AH模式来传输数据流。由于IPSec SA是单向的,因此两个IPSec对等体之间至少有两个IPSec SA。

快速模式交换3条消息。这些消息都使用IKE进行保护,由IKE Phase 1协商出来的结果进行加密和验证。

第一条消息来自发起方,包括ISAKMP报头和IPSec SA有效负载,后者包含用于大量传输数据的所有协议和变换。在发起方和应答方之间将交换一个新的临时值(Ni2),它用于生成新的密钥信息,还可能用于防范重放攻击。所有的IPSec密钥都是从SKEYIDd(共享密钥ID以及DH交换得到的密钥K推导而来),因此知道SKEYIDd的攻击者能够推导出所有用于IPSec的当前和未来密钥,直到重新协商IKE为止。为加强对IPSec密钥的保护,使用完善转发安全性(PFS)来解除未来密钥和当前密钥的关系。启用PSF后,将交换新的DH公开值(X和Y),并使用计算得到的共享密钥K来生成密钥信息。

第二条消息由应答方发送给发起方,其中包含选定的提议以及ISAKMP报头、临时值(Nr2)和HASH(2)。

第三条消息,发起方使用HASH(3)进行验证,这是在传输IPSec数据流前验证通信信道的有效性。

 

转载于:https://www.cnblogs.com/Tiphannie/p/5128012.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值