1. (第一阶段)用于建立IKE SA(管理通道),负责身份认证和密钥协商。配置参数包括:
认证算法(如SHA1、MD5):验证对端身份。
加密算法(如3DES、AES):保护IKE协商报文。
DH组、PRF等。
2. (第二阶段)用于建立IPSec SA(数据通道),保护实际传输的数据。
安全协议(ESP/AH):定义封装协议。
ESP认证算法(如sha1):数据完整性校验。
ESP加密算法(如aes-cbc):数据加密。
关键区别:
IKE SA(第一阶段)确保协商过程安全,建立管理隧道。
IPSec SA(第二阶段)基于IKE SA生成的密钥加密业务数据。
暂无评论