コンテンツにスキップ

ESPとAH

ESP と AH は、IPsec で実際にパケットを保護するための仕組み。

IPsec では、パケット保護のために ESP または AH を使う。実運用では、暗号化もできる ESP が中心になる。


ESP は Encapsulating Security Payload の略で、ペイロードの暗号化や完全性確認を行う。

ESP が提供できる機能は次のとおり。

機能 内容
暗号化 パケットの中身を読めないようにする
完全性確認 パケットが改ざんされていないことを確認する
送信元認証 正しい SA の鍵を持つ相手から来たパケットか確認する
リプレイ防止 過去の正しいパケットを再送される攻撃を検出する

ESP は暗号化だけを行う仕組みではない。暗号化に加えて、完全性確認や送信元認証も行える。

SPI、Sequence Number、Payload Data、Padding、ICV などの配置は、IPsecのパケット構造で説明する。


AH は Authentication Header の略で、暗号化は行わない。

AH が提供する主な機能は次のとおり。

機能 内容
完全性確認 パケットが改ざんされていないことを確認する
送信元認証 正しい SA の鍵を持つ相手から来たパケットか確認する
リプレイ防止 過去の正しいパケットを再送される攻撃を検出する

AH は IP ヘッダの一部も保護対象にする。そのため、NAT によって IP アドレスなどが書き換えられると検証に失敗しやすい。


項目 ESP AH
暗号化 できる できない
完全性確認 できる できる
送信元認証 できる できる
リプレイ防止 できる できる
NAT との相性 NAT-T により対応しやすい 悪い

現在の構成では、AH より ESP を使う場面が多い。特に NAT を通る可能性がある場合は、ESP と NAT-T の組み合わせが重要になる。