¿Por qué usar IPSEC AH vs ESP?

3

Estoy actualizando mi comprensión de IPSEC.

IPSec es un conjunto definido por IETF de servicios de seguridad que utilizan estándares abiertos para proporcionar confidencialidad, integridad y autenticación de datos entre pares.

IPsec involucra dos servicios de seguridad:

  • Encabezado de autenticación (AH): esto autentica al remitente y descubre cualquier cambio en los datos durante la transmisión; Incompatible con NAT.
  • Carga de seguridad de encapsulación (ESP): esto no solo realiza
    autenticación para el remitente, pero también cifra los datos que se envían
    (confidencialidad).

¿Por qué alguien usaría AH? ESP lo hace más y más. En otras palabras, ¿por qué se especifica AH? Además, ¿alguien alguna vez ha implementado o usado IPSEC solo para AH?

    
pregunta Ron Royston 25.05.2015 - 05:05
fuente

4 respuestas

4

AH puede ser inspeccionado fácilmente por firewalls. ESP con NULL es similar pero (AFAIK) el firewall no sabe que es el cifrado NULL y no tiene una manera fácil de saberlo después de que se haya establecido una conexión.

Entonces, si solo quieres autenticación, eso es un punto a favor para AH.

    
respondido por el StackzOfZtuff 25.05.2015 - 09:56
fuente
2

En mi experiencia, y en casos EXTREMADAMENTE raros, he encontrado un proveedor o algún salto entre los puntos finales que bloquea el ESP (protocolo IP 50). Un túnel se establece con éxito, pero el tráfico no pasa. Cuando veo que esto sucede y descarto causas probables estándar, miro hacia AH.

He usado AH para 'probar' eso a los proveedores para que al menos verifiquen su final. Si no se puede corregir, al menos proporciona un mecanismo de transporte en aquellos casos raros en los que la ESP no ha funcionado.

    
respondido por el Scott 27.01.2016 - 19:48
fuente
0

Una razón más por la que podría usar AH y no ESP: el cifrado está prohibido para su aplicación.

Por ejemplo, en Amateur Radio, los enlaces de datos sobre el espectro con licencia están explícitamente prohibidos para cualquier cifrado. Sin embargo, podemos usar AH como un método anti-spoof o para hacer un túnel VPN sin romper la ley.

Otros países pueden tener problemas similares y, a veces, las políticas de red de las empresas prohibirán el cifrado de la mayoría de las personas, ya que eso bloquea su capacidad para inspeccionar los datos.

En resumen, existen casos en los que el cifrado no es deseable o no está permitido, y AH existe para satisfacer esos casos.

    
respondido por el Jim Kusznir 15.11.2016 - 04:30
fuente
0

El cifrado a través del cable puede no ser un requisito o el hardware es incapaz de cifrar a alta velocidad. En plataformas sin descarga de encriptación, ESP podría gravar fuertemente en el plano de control.

    
respondido por el sdaffa23fdsf 21.08.2017 - 00:44
fuente

Lea otras preguntas en las etiquetas