Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • IPSec SA

    Security Association – "Hợp đồng bảo mật" của IPsec


    Một trong những khái niệm khiến nhiều kỹ sư mạng mới học VPN cảm thấy khó hiểu chính là Security Association (SA). Thực tế, nếu hình dung SA như một hợp đồng bảo mật thì mọi thứ sẽ trở nên đơn giản hơn rất nhiều.

    Hãy tưởng tượng hai chi nhánh của doanh nghiệp muốn thiết lập một VPN Site-to-Site qua Internet.

    Trước khi truyền bất kỳ gói dữ liệu nào, hai router phải thống nhất hàng loạt quy tắc, chẳng hạn:
    • Dùng AES-256 hay AES-128 để mã hóa?
    • Dùng SHA-256 hay SHA-512 để kiểm tra toàn vẹn?
    • Khóa mã hóa là gì?
    • Chỉ bảo vệ lưu lượng giữa hai mạng nội bộ nào?
    • Bao lâu thì thay khóa mới?

    Toàn bộ các thông tin này chính là nội dung của một Security Association.

    Nói cách khác, SA không phải là tunnel, mà là tập hợp các tham số định nghĩa cách tunnel sẽ bảo vệ dữ liệu.
    Vì sao cần hai Security Association?


    Đây là điểm rất nhiều người mới học IPsec thường nhầm lẫn.

    Mặc dù VPN là kết nối hai chiều, nhưng mỗi Security Association chỉ có hiệu lực theo một chiều truyền dữ liệu (Simplex).

    Ví dụ:
    Site A -----------------------> Site B
    SA #1

    Site A <----------------------- Site B
    SA #2

    Do đó, một VPN Site-to-Site luôn cần tối thiểu hai IPsec Security Association:
    • SA Outbound để mã hóa lưu lượng đi.
    • SA Inbound để giải mã lưu lượng đến.

    Việc tách riêng hai chiều giúp IPsec quản lý khóa mã hóa, bộ đếm chống phát lại (Anti-Replay Sequence Number), thời gian sống và quá trình thay khóa một cách độc lập, từ đó tăng tính bảo mật và linh hoạt.
    IKE SA và IPsec SA khác nhau như thế nào?


    Một cách dễ nhớ là xem chúng như hai tầng làm việc khác nhau.

    IKE SA giống như một kênh điều khiển (Control Channel). Nhiệm vụ của nó là:
    • Xác thực hai thiết bị VPN.
    • Trao đổi khóa bảo mật.
    • Thương lượng các thuật toán mã hóa và xác thực.
    • Thiết lập các IPsec Security Association.

    Sau khi hoàn thành nhiệm vụ này, IKE SA vẫn tồn tại để quản lý việc gia hạn hoặc tái thương lượng khi cần.

    Trong khi đó, IPsec SAkênh truyền dữ liệu (Data Channel). Đây là nơi ESP sử dụng các khóa và thuật toán đã được thống nhất để mã hóa, xác thực và bảo vệ lưu lượng thực tế của người dùng.

    Có thể hình dung quá trình như sau:
    IKE SA

    ├── Xác thực hai đầu VPN
    ├── Thương lượng thuật toán
    ├── Trao đổi khóa

    Tạo IPsec SA


    ESP mã hóa và bảo vệ dữ liệu người dùng
    Góc nhìn thực tế


    Trong quá trình vận hành, mỗi tunnel IPsec thường sẽ có:
    • 1 IKE SA để quản lý quá trình thương lượng và duy trì phiên.
    • 2 IPsec SA cho lưu lượng hai chiều (một chiều gửi và một chiều nhận).

    Khi kiểm tra trạng thái VPN trên thiết bị Cisco bằng các lệnh như:
    show crypto ikev2 sa
    show crypto ipsec sa

    bạn sẽ thấy rõ sự khác biệt:
    • show crypto ikev2 sa hiển thị các IKE SA, phản ánh trạng thái phiên thương lượng.
    • show crypto ipsec sa hiển thị các IPsec SA, bao gồm số lượng gói tin đã mã hóa/giải mã, bộ đếm chống phát lại, thời gian sống và các thuật toán đang được sử dụng.

    Hiểu đúng mối quan hệ giữa IKE SAIPsec SA là chìa khóa để đọc kết quả kiểm tra, phân tích sự cố và xử lý các vấn đề VPN trong môi trường doanh nghiệp.​
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X