JavaScript is required to for searching.
跳过导航链接
退出打印视图
在 Oracle Solaris 11.1 中保护网络安全     Oracle Solaris 11.1 Information Library (简体中文)
为本文档评分
search filter icon
search icon

文档信息

前言

1.  在虚拟化环境中使用链路保护

2.  调优网络(任务)

3.  Web 服务器和安全套接字层协议

4.  Oracle Solaris 中的 IP 过滤器(概述)

5.  IP 过滤器(任务)

6.  IP 安全体系结构(概述)

7.  配置 IPsec(任务)

8.  IP 安全体系结构(参考信息)

IPsec 服务

ipsecconf 命令

ipsecinit.conf 文件

ipsecinit.conf 文件样例

ipsecinit.confipsecconf 的安全注意事项

ipsecalgs 命令

IPsec 的安全关联数据库

IPsec 中用于生成 SA 的实用程序

ipseckey 的安全注意事项

snoop 命令和 IPsec

9.  Internet 密钥交换(概述)

10.  配置 IKE(任务)

11.  Internet 密钥交换(参考信息)

词汇表

索引

请告诉我们如何提高我们的文档:
过于简略
不易阅读或难以理解
重要信息缺失
错误的内容
需要翻译的版本
其他
Your rating has been updated
感谢您的反馈!

您的反馈将非常有助于我们提供更好的文档。 您是否愿意参与我们的内容改进并提供进一步的意见?

IPsec 中用于生成 SA 的实用程序

IKE(Internet 密钥交换)协议提供自动执行的 IPv4 和 IPv6 地址密钥管理。有关如何设置 IKE 的说明,请参见第 10 章。手动加密实用程序是 ipseckey 命令,在 ipseckey(1M) 手册页中对其进行了介绍。

可使用 ipseckey 命令手动填充安全关联数据库 (security associations database, SADB)。通常,由于某种原因而无法使用 IKE 时,会使用手动 SA 生成。但是,如果 SPI 值是唯一的,可以同时使用手动 SA 生成和 IKE。

ipseckey 命令可用于查看系统识别的所有 SA,无论密钥是手动添加的还是由 IKE 添加的。借助 -c 选项,ipseckey 命令可检查作为参数提供的密钥文件的语法。

ipseckey 命令添加的 IPsec SA 在系统重新引导后不会保留。要在系统引导时启用手动添加的 SA,请将相应的项添加到 /etc/inet/secret/ipseckeys 文件,然后启用 svc:/network/ipsec/manual-key:default 服务。有关过程,请参见如何手动创建 IPsec 密钥

虽然 ipseckey 命令只有有限的常规选项,但是此命令支持丰富的命令语言。您可以指定使用专用于手动加密的程序接口发送请求。有关其他信息,请参见 pf_key(7P) 手册页。

ipseckey 的安全注意事项

拥有 Network Security(网络安全)或 Network IPsec Management(网络 IPsec 管理)权限配置文件的角色可以使用 ipseckey 命令输入敏感的密钥加密信息。如果入侵者获得对此文件的访问权,便会威胁 IPsec 通信的安全。


注 - 如果可能,使用 IKE 而不是通过 ipseckey 进行密钥管理。


当处理加密材料和使用 ipseckey 命令时,您应该考虑以下问题:

安全漏洞通常是由工具使用不当造成的,而并非由工具本身引起。应慎用 ipseckey 命令。请将 ssh、控制台或其他硬连接的 TTY 用作最安全的操作模式。