20.04.2015 Views

estudio de la situación actual en materia de seguridad en redes e ...

estudio de la situación actual en materia de seguridad en redes e ...

estudio de la situación actual en materia de seguridad en redes e ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

4.7.2.3.6IKE EL PROTOCOLO DE CONTROL<br />

Un concepto es<strong>en</strong>cial <strong>en</strong> IPSEC es el <strong>de</strong> asociación <strong>de</strong> <strong>seguridad</strong> (SA): es un canal<br />

<strong>de</strong> comunicación unidireccional que conecta dos nodos, a través <strong>de</strong>l cual fluy<strong>en</strong> los<br />

datagramas protegidos mediante mecanismos criptográficos acordados previam<strong>en</strong>te.<br />

Al i<strong>de</strong>ntificar únicam<strong>en</strong>te un canal unidireccional, una conexión IPSEC se compone<br />

<strong>de</strong> dos SAAs, una por cada s<strong>en</strong>tido <strong>de</strong> <strong>la</strong> comunicación.<br />

Hasta el mom<strong>en</strong>to se ha supuesto que ambos extremos <strong>de</strong> una asociación <strong>de</strong><br />

<strong>seguridad</strong> <strong>de</strong>b<strong>en</strong> t<strong>en</strong>er conocimi<strong>en</strong>to <strong>de</strong> <strong>la</strong>s c<strong>la</strong>ves, así como <strong>de</strong>l resto <strong>de</strong> <strong>la</strong><br />

información que necesitan para <strong>en</strong>viar y recibir datagramas AH o ESP. Tal como se<br />

ha indicado anteriorm<strong>en</strong>te, es necesario que ambos nodos est<strong>en</strong> <strong>de</strong> acuerdo tanto <strong>en</strong><br />

los algoritmos criptográficos a emplear como <strong>en</strong> los parámetros <strong>de</strong> control. Esta<br />

operación pue<strong>de</strong> realizarse mediante una configuración manual o mediante algún<br />

protocolo <strong>de</strong> control que se <strong>en</strong>cargue <strong>de</strong> <strong>la</strong> negociación automática <strong>de</strong> los<br />

parámetros necesarios; a esta operación se le l<strong>la</strong>ma negociación <strong>de</strong> SSAs. El IETF<br />

ha <strong>de</strong>finido el protocolo IKE para realizar tanto esta función <strong>de</strong> gestión automática <strong>de</strong><br />

c<strong>la</strong>ves como el establecimi<strong>en</strong>to <strong>de</strong> <strong>la</strong>s SSAs correspondi<strong>en</strong>tes. Una característica<br />

importante <strong>de</strong> IKE es que su útilidad no se limita a IPSEC, sino que es un protocolo<br />

estándar <strong>de</strong> gestión <strong>de</strong> c<strong>la</strong>ves que podría ser útil <strong>en</strong> otros protocolos, como por<br />

ejemplo, OSPF o RIPV2. IKE es un protocolo híbrido que ha resultado <strong>de</strong> <strong>la</strong><br />

integración <strong>de</strong> dos protocolos complem<strong>en</strong>tarios: ISAKMP y Oakley.<br />

ISAKMP <strong>de</strong>fine <strong>de</strong> forma g<strong>en</strong>erica el protocolo <strong>de</strong> comunicación y <strong>la</strong> sintaxis <strong>de</strong> los<br />

m<strong>en</strong>sajes que se utilizan <strong>en</strong> IKE, mi<strong>en</strong>tras que Oakley especifica <strong>la</strong> lógica <strong>de</strong> como<br />

se realiza <strong>de</strong> forma segura el intercambio <strong>de</strong> una c<strong>la</strong>ve <strong>en</strong>tre dos partes que no se<br />

conoc<strong>en</strong> previam<strong>en</strong>te.<br />

El objetivo principal <strong>de</strong> IKE consiste <strong>en</strong> establecer una conexión cifrada y aut<strong>en</strong>ticada<br />

<strong>en</strong>tre dos <strong>en</strong>tida<strong>de</strong>s, a través <strong>de</strong> <strong>la</strong> cuál se negocian los parámetros necesarios para<br />

establecer una asociación <strong>de</strong> <strong>seguridad</strong> IPSEC. Dicha negociación se lleva a cabo <strong>en</strong><br />

dos fases:<br />

111

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!