ESPとAH
ESP と AH は、IPsec で実際にパケットを保護するための仕組み。
IPsec では、パケット保護のために ESP または AH を使う。実運用では、暗号化もできる ESP が中心になる。
ESP は Encapsulating Security Payload の略で、ペイロードの暗号化や完全性確認を行う。
ESP が提供できる機能は次のとおり。
| 機能 | 内容 |
|---|---|
| 暗号化 | パケットの中身を読めないようにする |
| 完全性確認 | パケットが改ざんされていないことを確認する |
| 送信元認証 | 正しい SA の鍵を持つ相手から来たパケットか確認する |
| リプレイ防止 | 過去の正しいパケットを再送される攻撃を検出する |
ESP は暗号化だけを行う仕組みではない。暗号化に加えて、完全性確認や送信元認証も行える。
SPI、Sequence Number、Payload Data、Padding、ICV などの配置は、IPsecのパケット構造で説明する。
AH は Authentication Header の略で、暗号化は行わない。
AH が提供する主な機能は次のとおり。
| 機能 | 内容 |
|---|---|
| 完全性確認 | パケットが改ざんされていないことを確認する |
| 送信元認証 | 正しい SA の鍵を持つ相手から来たパケットか確認する |
| リプレイ防止 | 過去の正しいパケットを再送される攻撃を検出する |
AH は IP ヘッダの一部も保護対象にする。そのため、NAT によって IP アドレスなどが書き換えられると検証に失敗しやすい。
ESPとAHの違い
Section titled “ESPとAHの違い”| 項目 | ESP | AH |
|---|---|---|
| 暗号化 | できる | できない |
| 完全性確認 | できる | できる |
| 送信元認証 | できる | できる |
| リプレイ防止 | できる | できる |
| NAT との相性 | NAT-T により対応しやすい | 悪い |
現在の構成では、AH より ESP を使う場面が多い。特に NAT を通る可能性がある場合は、ESP と NAT-T の組み合わせが重要になる。