【发布时间】:2016-02-26 05:19:18
【问题描述】:
在安全协会中, 我知道在 AUTH 交换之后将创建一个子 SA。但是创建多个子 SA 的需要是什么,IKE_SA 和 CHILD_SA 之间有什么区别?
【问题讨论】:
在安全协会中, 我知道在 AUTH 交换之后将创建一个子 SA。但是创建多个子 SA 的需要是什么,IKE_SA 和 CHILD_SA 之间有什么区别?
【问题讨论】:
1/ 多个子 SA
虽然拥有单个子 SA 似乎就足够了,但在某些情况下您确实需要多个子 SA:
重新加密——重新加密的过程定义为建立一个新的 SA,然后关闭旧的 SA。旧 SA 和新 SA 都有一段时间有效。
针对不同流量的不同 SA - 在某些设置下,您可能需要为不同服务提供不同级别的保护(例如,AH 用于一些不重要的流量,而 ESP 用于机密流量)
2/ IKE_SA 与 CHILD_SA 的区别
希望这会有所帮助!
免责声明:我处理这个问题已经有一段时间了,所以请验证我的想法
【讨论】: