IPsec

是“Internet Protocol Security”的缩写。

IPsec 是一组协议,用于帮助在两个设备之间通过网络建立安全连接。它运行在标准IP协议套件之上,为网络流量添加身份验证加密功能,无论流量是通过局域网还是公共Internet传输。IPsec 最常用于为虚拟专用网络(VPN)建立安全连接,但也可以帮助保护许多用途下的数据传输。

IPsec 协议套件由三个协同工作的协议组成,用于对 IP 流量进行身份验证和加密:

  • Internet Key Exchange(IKE)协议负责处理两个设备也称为(主机)之间的协商,以决定用于身份验证和加密的算法。它还会生成一个安全的共享加密密钥,两个主机都可以使用该密钥加密和解密数据。
  • Authentication Header(AH)协议会将身份验证信息添加到每个数据包的标头中。这些信息包括数据包内容的加密哈希值,接收方可以利用它检查数据包在传输过程中是否被修改。
  • Encapsulating Secure Payload(ESP)协议会获取一个普通的 IP 数据数据包,使用约定的算法和加密密钥对其进行加密,然后创建一个带有新标头的新数据包(包括 AH 协议生成的信息),并将加密后的原始数据包作为其有效载荷

这三个协议协同工作,以端到端保护 IP 流量。IKE 协议会在主机之间建立安全连接,并确定身份验证和加密的具体信息。随后,ESP 协议会加密每个数据包,而 AH 协议会添加标头信息,将数据包路由到其目的地。它还可以确保接收设备能够验证数据包的身份,并在有其他设备拦截数据包时向接收方发出警报。

IPsec 模式

IPsec 协议套件支持两种安全传输数据的模式,具体取决于其运行所通过的网络类型以及所传输的数据类型。

  • 隧道模式会加密整个 IP 数据包,并将其封装在一个新数据包中。这个数据包包含一个全新的标头,其中包括隧道端点的源地址和目的地址——通常是直接连接到会话所涉及计算机的路由器。接收路由器会解密数据包,读取其目的地址,然后将其转发到目的地。隧道模式通常用于 VPN 连接,以及通过公共 Internet 传输 IPsec 数据包。
  • 传输模式只会加密 IP 数据包的内容,同时保留原始标头。它会将 AH 协议提供的信息附加到标头中以进行身份验证,但不会隐藏源主机和目的地主机的地址。传输模式每个数据包所需的额外开销略少,通常用于通过局域网传输 IPsec 数据包。
更新日期 December 5, 2023 作者 Brian P.

quiz测试你的知识

HTML5 introduced what HTML elements?

A
Header and footer
0%
B
Body and title
0%
C
Form and table
0%
D
Div and span
0%
Correct! Incorrect!     View the HTML5 definition.
More Quizzes →

Tech Terms 计算机词典

本页中IPsec的定义是由 TechTerms.com 的作者撰写的原创定义。如果您想引用本页或引用此定义,请使用定义正下方的绿色引用栏。

我们的目标是以简单易懂的方式解释计算机术语。我们努力使发布的每个定义都做到准确和简明。如果您对本定义有任何反馈,或想建议一个新的技术术语,请联系我们

Tech Terms 通讯

通过我们的每日或每周通讯提升您的技术知识!立即订阅,即可将新术语和测验发送到您的收件箱。

订阅免费的 TechTerms 通讯

您希望多久收到一封电子邮件?

您可以随时使用每封邮件中的链接取消订阅或更改接收频率。 有疑问?请联系我们

注意:通讯以英文发送。