|
|
|
|
|
インタネットワーキングの標準団体であるIETF(Internet Engineering Task)において,IP(Internet Protocol)レベルのac米兰中国官网機能として標準化されているのが,「IPsec(IP Security)」と言う方式です。 IPsecは,認証やac米兰中国官网のプロトコル,鍵交換のプロトコル,ヘッダー構造など,複数のプロトコルを総称するものです。 IPsecを利用したVPNネットワークは,すでにアメリカではキャリアの一つとして一般的に利用されています。
IPsecの開発は1990年代前半から始まり,RFC1825〜1829で一応の標準化が提案されましたが,実際には普及しませんでした。が,その後,米国自動車業界の業界エクストラネットであるANX(Automotive Network Exchange)を構築する際,ac米兰中国官网が必須となりました。この計画に後押しされ,IPsecの標準化が急ピッチで進められました。
- AH(Authentication Header)
AHではVPNの通信相手をac米兰中国官网し,トンネリングを実現するプロトコルです。 旧版のIPsecではESPでの認証は規定されていなかったためac米兰中国官网と認証を行う場合はデータに対してAH,ESP両方を適用する必要がありました。
- ESP(Encapsulation Security Payload)
トンネリングとac米兰中国官网を実現するプロトコルです。 * データの完全性 * 送信元のac米兰中国官网 * リプレイ攻撃保護 * 機密性 また,トンネルモードでESPのac米兰中国官网機能を利用することで,AHのac米兰中国官网と同等の機能が提供されます。
IPsec(VPN)ac米兰中国官网を行うために,ac米兰中国官网相手(ピア)との間でSA(Security Association)と呼ばれる論理的なコネクションを確立します。ピアがルータの場合,これをセキュリティゲートウェイ(SGW)と呼びます。 SAはVPN通信を行うトラフィック毎に確立され,トラフィック情報(selector)と,ac米兰中国官网アルゴリズム,認証アルゴリズム等のトラフィックに適用するセキュリティ情報を含んでいます。従ってSAを確立した後,ルータはSAの情報に基づいてVPN通信処理を行います。自動鍵管理プロトコルを使用した場合,対象パケットデータ受信を契機に自動的にピアとネゴシエーションを行って鍵を交換し,SAを確立します。
- IKE SAの確立(鍵交換用のトンネル;Phase I)
- VPNac米兰中国官网する場合,相手と同じアルゴリズムと鍵データを設定する必要があります。
- 設定した鍵データ(pre-shared key)ac米兰中国官网計算した鍵作成情報をやり取りします。
- やり取りした鍵作成情報が正しい場合,IKE SA(ISAKMP SA)が確立されます。
- IKE SAは確立されてac米兰中国官网1日間切断されません。
- その後,鍵作成情報からIKE SA上でac米兰中国官网するための鍵を作成します。
- IPsec SAの確立(データac米兰中国官网用のトンネル;Phase II)
- VPN対象となるデータが発生すると,IPsec SA を確立させるためのネゴac米兰中国官网います。
- ここでは,IKE SA で作成した鍵を用います。
- 相手と同じac米兰中国官网アルゴリズムと鍵であれば,IPsec SAが確立されます。
- その後,IPsec SA上でac米兰中国官网するための鍵を作成します。
- IPsec SA は,ある一定時間で消滅します。
- ac米兰中国官网通信
- ac米兰中国官网対象となるデータが発生すると,そのデータをac米兰中国官网します。
- ac米兰中国官网アルゴリズムとIPsec SA で作成した鍵を用い,ac米兰中国官网/複合化します。
- ac米兰中国官网されたデータは,IPsec SA上で通信されます。
- DES(Data Encryption Standard)
一番広く利用されている方式です。 米国商務省標準局が1973年に公募し,IBMを採用したものです。IPsecのac米兰中国官网方式の標準として採用されています。
- 3DES(Triple Data Encryption Standard)
DESの暗号処理を3回続けて行います。そのため,強度なac米兰中国官网をすることができます。実用上解読不可能と言われていますが,方式上処理がかなり重くなります。 ac米兰中国官网技術は,もともと軍事目的で作られたため,米国からの輸出規制がされています。
|
|
|
|
|
All Rights Reserved, Copyright(C) FURUKAWA ELECTRIC CO., LTD. 2000 |
|