【问题标题】:What is the need for creating multiple child SA in IKE V2?在 IKE V2 中创建多个子 SA 有什么需要?
【发布时间】:2016-02-26 05:19:18
【问题描述】:

在安全协会中, 我知道在 AUTH 交换之后将创建一个子 SA。但是创建多个子 SA 的需要是什么,IKE_SA 和 CHILD_SA 之间有什么区别?

【问题讨论】:

    标签: security ipsec


    【解决方案1】:

    1/ 多个子 SA

    • 虽然拥有单个子 SA 似乎就足够了,但在某些情况下您确实需要多个子 SA:

      • 重新加密——重新加密的过程定义为建立一个新的 SA,然后关闭旧的 SA。旧 SA 和新 SA 都有一段时间有效。

      • 针对不同流量的不同 SA - 在某些设置下,您可能需要为不同服务提供不同级别的保护(例如,AH 用于一些不重要的流量,而 ESP 用于机密流量)

    2/ IKE_SA 与 CHILD_SA 的区别

    • IKE_SA 是保护 IKE 流量的 SA
    • CHILD_SA 是保护非 IKE 流量的 SA

    希望这会有所帮助!

    免责声明:我处理这个问题已经有一段时间了,所以请验证我的想法

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2022-12-21
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-08-29
      • 1970-01-01
      • 2018-08-03
      相关资源
      最近更新 更多