Internet Protocol Security (IPSec) stellt Mittel für eine sichere Übertragung von IP-Paketen im Internet bereit. Es kann den gesamten IP-Datenverkehr verschlüsseln und/oder authentifizieren. Desweiteren können Sicherheitsrichtlinien umgesetzt werden.

Dabei werden IPsec-Protokolle als Header-Erweiterungen realisiert und in die IP-Protokolle integriert.

Modi

  • Transport-Mode - Sichere Kommunikation zwischen Quelle und Ziel
  • Tunnel-Mode - Kommunikation zwischen Quelle und Ziel, aber Sicherung nur zwischen 2 Gateways (-> VPNs)

Security Association (SA)

  • Festlegung der Sicherheitsvorgaben für eine Kommunikationsbeiehung zwischen den Partnern
  • Unidirektional

Parameter:

  • Security Parameter Index
  • Destination Address
  • Security Protocol Identifier

Authentication Header (AH)

Dient zum Schutz der Authentizität und der Integrität von IP-Paketen, z.B. gegen IP-Spoofing oder Replay-Attacken.

Encapsulating Security Payload (ESP)

  • Gewährleistet Vertraulichkeit der Übertragung der IP-Pakete und eine Authenzitätsprüfung
  • Verschlüsselung (Optional)
  • Authentifizierung (Optional)

Schlüsselmanagement

Schlüsselmanagement ist nicht Bestandteil von IPSec, dieses wird extern z.B. mit ISAKMP/IKE verwaltet:

  • Internet Security Association and Key Management Protocol - ISAKMP
    • Protokol zur Aushandlung von Sicherheitsparametern
    • Instanzen-Authentifizierung
  • Internet Key Exchange - IKE