Почему это важно
Результат задают селекторы, направление, режим, алгоритмы и ключи. Политика BYPASS или неохваченный путь оставляет часть трафика СХД без защиты.
Что подтверждено
IPsec предоставляет услуги безопасности на уровне IP и может защищать пути узел–узел, шлюз–шлюз и узел–шлюз.
Граница применимости: Трафик IPv4 и IPv6 в архитектуре RFC 4301.
Фактическое покрытие определяют политика, селекторы и ассоциации безопасности. Трафик в режиме BYPASS или вне селекторов не шифруется из-за существования другого туннеля.
Граница применимости: Развёртывание IPsec на основе политик.
Что проверить
- Проверьте селекторы обеих сторон.
- Различайте транспортный и туннельный режимы.
- Проверьте счётчики точного потока СХД.
Первоисточники
RFC 4301: Security Architecture for the Internet Protocol
Internet Engineering Task Force · RFC 4301, December 2005
Определяет IPsec architecture, Security Associations, policy boundaries, transport/tunnel modes и автоматическое key management через IKEv2.
Открыть первоисточник