Protección de la red en Oracle® Solaris 11.2

Salir de la Vista de impresión

Actualización: Septiembre de 2014
 
 

Carga de seguridad encapsuladora

El protocolo carga de seguridad encapsuladora (ESP) ofrece confidencialidad para los elementos que encapsula ESP. ESP también proporciona los servicios que proporciona AH. Sin embargo, ESP no protege el encabezado IP externo. ESP proporciona servicios de autenticación para asegurar la integridad de los paquetes protegidos. Debido a que ESP utiliza tecnología de activación de cifrado, un sistema que proporcione ESP puede estar sujeto a leyes de control de importación y exportación.

El encabezado ESP y el ubicador encapsulan la carga útil de IP. Cuando se utiliza el cifrado con ESP, se aplica únicamente mediante los datos de carga útil de IP, tal como se muestra en la siguiente ilustración.

image:En el gráfico, se muestra el encabezado ESP entre el encabezado IP y el encabezado TCP. El encabezado TCP se cifra mediante el encabezado ESP.

En un paquete TCP, se autentica el encabezado ESP y este encabezado encapsula el encabezado TCP y sus datos. Si el paquete es un paquete de IP en IP, ESP protege el paquete IP interior. La política por socket permite la autoencapsulación, de modo que ESP puede encapsular las opciones de IP si es necesario.

La autoencapsulación se puede usar mediante la escritura de un programa que usa setsockopt(). Si está activada la autoencapsulación, se realiza una copia del encabezado IP para construir un paquete de IP en IP. Por ejemplo, cuando la autoencapsulación no está activada en un socket TCP, el paquete se envía con el siguiente formato:

[ IP(a -> b) options + TCP + data ]

Cuando la autoencapsulación está activada en ese socket TCP, el paquete se envía con el siguiente formato:

[ IP(a -> b) + ESP [ IP(a -> b) options + TCP + data ] ]

Para más información, consulte Modos de transporte y túnel en IPsec.

Consideraciones de seguridad para el uso de AH y ESP

La tabla siguiente compara las protecciones proporcionadas por AH y ESP.

Tabla 6-1  Protecciones que proporcionan AH y ESP en IPsec
Protocolo
Protección de paquetes
Protección
Contra ataques
AH
Protege el paquete del encabezado IP al final del transporte de datos.
Proporciona integridad sólida, autenticación de datos:
  • Garantiza que el receptor recibe exactamente lo que ha enviado el remitente.

  • Es susceptible a los ataques de repetición cuando AH no activa la protección contra repeticiones.

Reproducir, cortar y pegar
ESP
Protege el paquete del encabezado ESP al final del transporte de datos.
Con la opción de cifrado, cifra la carga útil IP. Garantiza la confidencialidad.
Espiar
Con la opción de autenticación, proporciona la misma protección de carga útil que AH.
Reproducir, cortar y pegar
Con ambas opciones, proporciona integridad sólida, autenticación de datos y confidencialidad.
Reproducir, cortar y pegar, y espiar