《电子技术应用》
您所在的位置:首页 > 通信与网络 > 业界动态 > VPN:配置安全联盟生存周期

VPN:配置安全联盟生存周期

2021-11-05
来源:计算机与网络安全
关键词: 配置安全

  SA(安全联盟)生存周期只对IKE动态协商建立的SA有效,对手工方式建立的SA没有限制,因为手工方式建立的SA永远不会失效。这里所配置的SA生存周期又分IKE SA生存周期和IPSec SA生存周期。

  IKE SA的生存周期是从旧IKE SA建立到生命周期截止的时间。在新的IKE SA还没有协商完之前,依然使用旧的IKE SA。在新的IKE SA建立后,系统立即使用新IKE SA取代旧IKE SA,而旧IKE SA在硬生存周期到期后被自动清除。但改变生存周期,不会影响已经建立的IKE SA,而是会在以后的IKE协商中用于建立新的IKE SA。具体的IKE SA生存周期配置步骤见表1。

  微信图片_20211105140105.jpg

  表1  配置IKE SA生存周期的步骤

  配置IPSec SA生存周期可使IPSec SA实时更新,降低IPSec SA被破解的风险,提高安全性。如果生存周期到达指定的时间或指定的流量,IPSec SA就会失效。如果同时为IPSec SA配置了这两种生存周期,无论哪一种类型的生存周期先到期,IPSec SA都会失效。在IPSec SA快要失效前,IKE将为对等体协商新的IPSec SA。在新的IPSec SA协商好之后,对等体立即采用新的IPSec SA保护IPSec通信。

  IPSec SA生存周期可以基于全局配置,也可以基于安全策略配置。如果没有单独为某安全策略设置IPSec SA生存周期,则采用设定的全局生存周期。如果同时配置了基于全局和基于安全策略的IPSec SA生存周期,基于安全策略的IPSec SA生存周期生效。IPSec SA生存周期具体配置步骤见表2。

  微信图片_20211105140108.jpg

  表2  配置安全联盟生存周期的步骤




电子技术图片.png

本站内容除特别声明的原创文章之外,转载内容只为传递更多信息,并不代表本网站赞同其观点。转载的所有的文章、图片、音/视频文件等资料的版权归版权所有权人所有。本站采用的非本站原创文章及图片等内容无法一一联系确认版权者。如涉及作品内容、版权和其它问题,请及时通过电子邮件或电话通知我们,以便迅速采取适当措施,避免给双方造成不必要的经济损失。联系电话:010-82306118;邮箱:aet@chinaaet.com。