Solaris のシステム管理 (IP サービス)

カプセル化セキュリティーペイロード

カプセル化セキュリティーペイロード (ESP)モジュールは、ESP がカプセル化した対象の機密性を守ります。また、AH が提供するサービスも提供します。ただし、保護される対象は、データグラムのうち ESP がカプセル化した部分だけです。ESP は、保護されたパケットの完全性を保証するオプションの認証サービスを提供します。ESP は暗号化対応技術を使用するため、ESP を提供するシステムは輸出入管理法の対象となります。

ESP はデータをカプセル化します。したがって、次の図に示されているように、ESP が保護するのはデータグラム内の EPS の開始点以降のデータのみです。

この図では、IP ヘッダーと TCP ヘッダーの間に ESP ヘッダーがあります。TCP ヘッダーは、ESP ヘッダーによって暗号化されます。

TCP パケットでは、ESP は TCP ヘッダーとそのデータだけをカプセル化します。パケットが IP 内 IP データグラムの場合、ESP は内部 IP データグラムを保護します。ソケット別ポリシーでは、「自己カプセル化」ができるため、必要に応じて ESP では IP オプションをカプセル化できます。

自己カプセル化が設定されている場合は、IP 内 IP データグラムを構築するために IP ヘッダーのコピーが作成されます。たとえば、TCP ソケットに自己カプセル化が設定されていない場合、データグラムは次の形式で送信されます。


[ IP(a -> b) options + TCP + data ]

TCP ソケットに自己カプセル化が設定されている場合、データグラムは次の形式で送信されます。


[ IP(a -> b) + ESP [ IP(a -> b) options + TCP + data ] ]

さらに詳しくは、「IPsec のトランスポートモードとトンネルモード」を参照してください。

AH と ESP を使用する場合のセキュリティー上の考慮事項

次の表では、AH と ESP が提供する保護を比較しています。

表 19–2 IPsec で AH と ESP が提供する保護

プロトコル 

パケットの範囲 

保護 

対象となる攻撃 

AH 

IP ヘッダーからトランスポートヘッダーまでのパケットを保護 

強力な完全性およびデータ認証を提供します。 

  • 送信側が送ったものとまったく同じものを受信側が受け取ることを保証する

  • AH がリプレー保護を有効にしていない場合は、リプレー攻撃を受けやすい

リプレー、カットアンドペースト 

ESP 

データグラムの ESP 開始後のパケットを保護 

暗号化オプションで、IP データグラムを暗号化します。機密性を確保します 

盗聴 

認証オプションで AH と同じ保護を提供します 

リプレー、カットアンドペースト 

両方のオプションで、強力な完全性、データ認証、および機密性を提供します 

リプレー、カットアンドペースト、盗聴