12.07.2015 Views

Incorporation de charge utile de sécurité sur IP (ESP) - RFC

Incorporation de charge utile de sécurité sur IP (ESP) - RFC

Incorporation de charge utile de sécurité sur IP (ESP) - RFC

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>RFC</strong> 2406 page - 8 -Les en-têtes <strong>ESP</strong> et d'authentification peuvent être combinés dans divers mo<strong>de</strong>s. Le documentd'architecture <strong>IP</strong>sec décrit les combinaisons d'associations <strong>de</strong> <strong>sécurité</strong> qui doivent être prisesen <strong>charge</strong>.Le mo<strong>de</strong> tunnel <strong>ESP</strong> peut être employé dans les passerelles d'hôte ou <strong>de</strong> <strong>sécurité</strong>. Lorsque<strong>ESP</strong> est mis en œuvre dans une passerelle <strong>de</strong> <strong>sécurité</strong> (pour protéger le trafic <strong>de</strong> transitd'abonné), le mo<strong>de</strong> tunnel doit être utilisé. En mo<strong>de</strong> tunnel, l'en-tête <strong>IP</strong> "interne" porte lesadresses ultimes <strong>de</strong> source et <strong>de</strong> <strong>de</strong>stination, alors qu’une en-tête <strong>IP</strong> "externe" peut contenir<strong>de</strong>s adresses <strong>IP</strong> distinctes, par exemple, les adresses <strong>de</strong>s passerelles <strong>de</strong> <strong>sécurité</strong>. En mo<strong>de</strong>tunnel, <strong>ESP</strong> protège le paquet <strong>IP</strong> interne tout entier, y compris l'en-tête <strong>IP</strong> interne tout entier.La position d'<strong>ESP</strong> en mo<strong>de</strong> tunnel, par rapport à l'en-tête <strong>IP</strong> externe, est la même que pour<strong>ESP</strong> en mo<strong>de</strong> transport. Le diagramme suivant illustre le positionnement d'<strong>ESP</strong> en mo<strong>de</strong>tunnel pour <strong>de</strong>s paquets <strong>IP</strong>v4 et <strong>IP</strong>v6 typiques.-----------------------------------------------------------<strong>IP</strong>v4 | new <strong>IP</strong> hdr* | | orig <strong>IP</strong> hdr* | | | <strong>ESP</strong> | <strong>ESP</strong>||(any options)| <strong>ESP</strong> | (any options) |TCP|Data|Trailer|Auth|-----------------------------------------------------------||||------------------------------------------------------------<strong>IP</strong>v6 | new* |new ext | | orig*|orig ext | | | <strong>ESP</strong> | <strong>ESP</strong>||<strong>IP</strong> hdr| hdrs* |<strong>ESP</strong>|<strong>IP</strong> hdr| hdrs * |TCP|Data|Trailer|Auth|------------------------------------------------------------||||* = s'il est présent, la construction <strong>de</strong>s en-têtes /extensions <strong>IP</strong> externes et la modification <strong>de</strong>sen-têtes /extensions <strong>IP</strong> internes est exposée ci-<strong>de</strong>ssous.3.2 AlgorithmesLes algorithmes <strong>de</strong> mise en œuvre obligatoire sont décrits à la Section 5, "Exigences <strong>de</strong>conformité". D'autres algorithmes PEUVENT être pris en <strong>charge</strong>. Noter que bien que laconfi<strong>de</strong>ntialité et l'authentification soient toutes <strong>de</strong>ux facultatives, au moins un <strong>de</strong> ces servicesDOIT être choisi et donc les <strong>de</strong>ux algorithmes NE DOIVENT PAS être simultanémentNULS.3.2.1 Algorithmes <strong>de</strong> chiffrementL'algorithme <strong>de</strong> chiffrement employé est spécifié par l'association <strong>de</strong> <strong>sécurité</strong>. <strong>ESP</strong> est conçupour être utilisé avec <strong>de</strong>s algorithmes <strong>de</strong> chiffrement symétriques. Parce que les paquets <strong>IP</strong>peuvent arriver en désordre, chaque paquet doit porter toutes les données nécessaires pourpermettre au receveur d'établir la synchronisation cryptographique pour le déchiffrement. Cesdonnées peuvent être portées explicitement dans le champ Charge <strong>utile</strong>, par exemple, commeun vecteur d'initialisation (comme décrit ci-<strong>de</strong>ssus), ou les données peuvent être déduites <strong>de</strong>l'en-tête <strong>de</strong> paquet. Comme <strong>ESP</strong> a <strong>de</strong>s dispositions pour le bourrage du texte en clair, lesalgorithmes <strong>de</strong> chiffrement employés avec <strong>ESP</strong> peuvent afficher <strong>de</strong>s caractéristiques <strong>de</strong> mo<strong>de</strong>

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!