MiracleJobLogo
エンジニアのエンジニアによるエンジニアのためのサイト
News 07/19 おすすめ情報に 『 【資格取得者速報】 Aさん 「 Microsoft Security, Compliance, and Identity Fundamentals」 』 を追加しました。
会員登録するとキャリア診断やサイトに参加することができます。
あなたにおすすめな技術情報、資格、仕事などをお知らせします。

無料会員登録


パスワードを忘れた場合
LINEで送る
MiracleJobBanaLeft1
MiracleJobBanaLeft2


IPsec IKEv1フェーズ1について【IPsec】
profile-img
投稿者: s.yamashit...さん
投稿日:2023/06/05 18:00
更新日:2023/06/06 17:46
like-img
分類
技術
テクノロジー
ネットワーク
キャリア
構築 / 設計
投稿内容

6/2にIPsec SAコネクション確立に関しての概要を投稿しました。

(投稿)IPsec SAのコネクションの確立(IKEv1)の概要について【IPsec】 (miraclejob.com)


そこではSAコネクションを確立するには、フェーズ1とフェーズ2の2段階があることを紹介しました。


今回はその中で、フェーズ1について紹介していきます。

以下は、フェーズ1とフェーズ2のざっくりした内容

//////////////////////////////////////////////////////////

フェーズ1:IKEによって各種パラメータを交換し合い、ISAKMP SAを生成する
フェーズ2 : フェーズ1で生成されたISAKMP SAで、さらに各種パラメータを交換し合うことによりSAを生成
これによってSAが生成され、コネクションが確立します。

//////////////////////////////////////////////////////////


ではフェーズ1の内容になります。

”各種パラメータを交換し合い”

とありますが、何を交換してISAKMPを生成するのか?それは以下になります。

交換するパラメータの内容

 ISAKMPメッセージの暗号化のアルゴリズム

 ISAKMPメッセージの認証と鍵交換で使用するハッシュ方式

 生成されるISAKMP SAのライフタイムなど

 IPsecピア(VPNゲートウェイなど)との機器の認証方式

 鍵交換を行うためのパラメータであるDHグループ

ピア(VPNゲートウェイなど)間で、これらを交換することによりISAKMP SAというものを生成できる。


似たような用語が多いので、少し整理してみる。

ISAKMPメッセージISAKMP SAを生成するために必要なもの

ISAKMP SAは最終的IPsec SAを生成するために必要なもの

フェーズ2は、ISAKMP SA上でIPSec SAを生成する


どうやってISAKMPメッセージをしあうかにも2種類の方があります。※Oakley(オークレイ)と呼ぶ

①Mainモード

6回のメッセージの送受信でフェーズ1を行う。

1・2回目のメッセージでパラメータを交換

3・4回目のメッセージで鍵交換のパラメータと鍵計算を行う

5・6回目のメッセージでピアとの認証

②Aggressiveモード

3つのISAKMPメッセージの送受信でフェーズ1を行う。


これらの一連の流れを通して、最終的にISAKMP SAが生成されて、

以後のIKEv1のやり取りは暗号化されます。

コメント


MiracleJobBanaRight1
MiracleJobBanaRight2
MiracleJobBanaRight3