IPsec核心组件简介:AH、ESP与IKE的作用

  • 时间 :2026-08-25
  • 作者 :佰马科技
  • 浏览数 :646

IPsec(Internet Protocol Security)是一组开放协议,通过在IP层提供加密和认证服务,保护IP通信的安全。核心目标有四点:

机密性:数据被加密,抓包也无法读取明文。

完整性:如果数据在半路被篡改,接收方能立即识破。

真实性:确认发送方身份,防止冒充。

防重放:防止截取旧数据包进行恶意重发。


主要组件:认证头(AH)、封装安全载荷(ESP)和因特网密钥交换(IKE)。


认证头AH(Authentication Header)


作用:提供真实性、完整性和防重放。

实现原理:AH作为一个独立的协议插入到原始IP头,包含安全参数索引标识使用的安全关联、单调递增的序列号检查是否重复、完整性校验值(ICV)。

处理流程:发送端:计算ICV并插入AH头,然后将数据包发出。接受端:重新计算ICV并与接收到的ICV比对,若一致则通过认证;否则丢弃数据包。


封装安全载荷ESP


作用:提供机密性、完整性、源认证和防重放。

实现原理

ESPAH 的基础上增加了数据加密。报文结构包括

ESP头部:SPI和序列号。

加密部分:原始数据、填充字段(用于对齐加密算法块大小)、填充长度和下一个头字段。

ESP尾部认证部分:完整性校验值(ICV)。

处理流程:发送端:根据安全关联(SA)协商的加密算法(如AES-GCM)加密原始数据及填充部分,然后计算ICV(覆盖ESP头部+加密部分),生成完整的ESP报文。接受端:验证ICV,若通过则解密,还原原始数据。


IKE

作用:自动协商和建立安全关联(SA),动态管理密钥。

实现原理(以IKEv1为例)

两个阶段:

第一阶段:建立IKE SA(又称ISAKMP SA),这是一个安全的、经过认证的控制通道。

主模式:3次交换(6个消息),身份信息加密传输,更安全。

野蛮模式:3个消息,身份信息明文,适用于对端IP动态场景(如移动客户端)。 

第二阶段:在IKE SA保护下,为实际数据通信协商IPsec SA(AH或ESP)。

快速模式:3个消息,协商具体的IPsec安全参数,并生成用于数据加密/认证的密钥。


三者的协同工作流程

1、通信双方通过IKE协商建立IKE SA,并在此保护下进一步协商IPsec SA(指定使用AH还是ESP、加密/认证算法、密钥等)。

2、数据通信时,根据IPsec SA的配置,对数据包添加AH头或进行ESP加密与认证。

3、接收方根据SPI查找对应SA,验证或解密数据包。

联系我们
联系我们

佰马Baimatech,集M2M产品研发、IoT平台服务、国际化运营于一体,让我们联接,共创未来