- Der seit 2.6 (NETKEY) im Linux-Kernel integrierte IPsec-Stack basierte ursprünglich auf dem KAME-Stack (zumindest in Bezug auf die API). Der Quellcode ist Teil des Kernel-Repositorys, in dem sich die Hauptkomponenten im
net/xfrm
Ordner befinden, einschließlich der Implementierung der Netlink / XFRM-Konfigurationsschnittstelle. Die alternative und standardisierte (aber etwas erweiterte) Implementierung der PF_KEYv2-Schnittstelle befindet sich imnet/key
Ordner. - Es gibt nicht viele Unterlagen. Aber überprüfe den
Documentation/networking
Ordner. - Wenn Sie die IPsec-Sicherheitszuordnungen und Richtlinien manuell konfigurieren (manuelles Keying), würde ich iproute2 empfehlen . Es verwendet die leistungsfähigere Netlink / XFRM-Schnittstelle und das Paket wird standardmäßig von den meisten Distributionen installiert. Normalerweise verwenden Sie jedoch die automatische Schlüsselung, die von einem IKE- Dämon von Benutzern wie strongSwan, Open / libreswan oder racoon (ipsec-tools) bereitgestellt wird. Auf diese Weise müssen Sie keine Sicherheitszuordnungen und Richtlinien manuell installieren, und Sie erhalten ephemere Verschlüsselungs- / Integritätsschlüssel via IKE über Diffie-Hellman gegründet. Eine regelmäßige automatische Aushandlung neuer Schlüssel, die als Umschlüsselung bezeichnet wird, ist ebenfalls möglich.
setkey
durch das zur Verfügung gestellt wird, IPSec-tools Paket für manuelle Eingabe, gibt es keine Beziehung zum iproute2 Paket. Mit iproute2 würden Sie denip xfrm
Befehl verwenden, um SAs und Richtlinien manuell zu konfigurieren. Beide Befehle interagieren direkt mit SAD und SPD (siehe RFC 4301 ) im Kernel, um IPSec-Sicherheitszuordnungen und -Richtlinien manuell zu verwalten.setkey
verwendet, wie auchracoon
andere BSD-basierte Tools, die Schnittstelle PF_KEYv2 und ist daher weniger leistungsfähig als derip xfrm
Befehl. Erweiterte Sequenznummern oder -marken können beispielsweise nicht mit PF_KEYv2 unter Linux konfiguriert werden.
IPsec im Linux-Kernel
10064
Catalin Vasile
Ich habe einige Probleme (Fragen) in Bezug auf die Linux Kernel-Implementierung von IPsec und dessen Benutzeroberfläche.
- Die größte Frage ist, welches das eigentliche offizielle Projekt für die Implementierung von Linux Kernel IPsec ist. Von dem, was ich verstanden habe, ist die Implementierung eine Abzweigung des Kame-Projekts, aber ein Freund sagte, dass dies nicht stimmt. Welches sind ihre offizielle Website und Repo?
- Wo finde ich in der Kernel-Dokumentationsquelle verwandte Hinweise?
- Welches User-Space-Frontend wird hauptsächlich verwendet? ip-tools oder das iproute2-paket? Haben diese beiden den gleichen Ansatz oder einer von ihnen hat einen größeren Aufwand?
- Wie ich gesehen habe, beziehen sich die Tutorials für den IPSec-Transportmodus von iproute2 auf das Dienstprogramm "setkey" zum Laden der Konfigurationsdatei. Wird "setkey" tatsächlich für das Paket iproute2 verwendet, oder wurde ich irregeführt? Ist "setkey" von ip-tools mit "racoon" verklebt oder handelt es sich um eine allgemeine Anwendung zum Laden von Konfigurationen? Was macht "setkey" eigentlich (ich bin darüber sehr verwirrt)?
1 Antwort auf die Frage
15
ecdsa
Verwandte Probleme
-
4
Verbindung zu einem Checkpoint VPN-1 von Snow Leopard?
-
4
Welche Schritte sind erforderlich, um einen Linux-Kernel zu kompilieren und zu installieren?
-
2
Kann / ok die Header- / Image-.deb-Dateien aus einem selbst kompilierten Kernel in / usr / src gelös...
-
1
Kernel-Kompilierungsfehler [Ubuntu Lucid]
-
0
Kernel in Live-ISO-Datei aktualisieren?
-
1
Ungültige ACPI: Ungültige PBLK-Länge [5] während des Debian-Starts
-
2
Wie kann ich OpenSuse-Kernel neu erstellen?
-
1
Linux überlastet Speicher
-
2
Wie wechsle ich benutzerdefinierte Kernel?
-
1
Kein Netzwerk auf 2.6.36 Kernel ubuntu 10.04