Почему это важно
IKEv2 управляет ключами и ассоциациями, но охват данных задают селекторы Child SA. Успешная IKE SA ещё не гарантирует защищённый ввод-вывод.
Что подтверждено
IKEv2 устанавливает IKE SA и согласует Child SA, которые IPsec использует для защиты трафика.
Граница применимости: Работа IKEv2 по RFC 7296.
Успешная проверка IKE доказывает управляющую связь сторон, но охват потока СХД определяют селекторы и действующие Child SA.
Граница применимости: Эксплуатационная проверка IPsec.
Что проверить
- Проверьте идентификаторы обеих сторон.
- Сверьте селекторы Child SA.
- Наблюдайте смену ключей и события ошибок.
Первоисточники
RFC 7296: Internet Key Exchange Protocol Version 2
Internet Engineering Task Force · RFC 7296, October 2014
Определяет IKEv2 negotiation/authentication и создание IKE/Child SAs для IPsec.
Открыть первоисточникRFC 4301: Security Architecture for the Internet Protocol
Internet Engineering Task Force · RFC 4301, December 2005
Определяет IPsec architecture, Security Associations, policy boundaries, transport/tunnel modes и автоматическое key management через IKEv2.
Открыть первоисточник