小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

> 本文是写作规划,不是可发布正文。拆解对象:IPsec 架构(RFC 4301)+ IKEv2(RFC 7296)+ ESP(RFC 4303)+ Linux 6.6 xfrm + strongSwan。作为 [WireGuard 深度系列](../wireguard/index.html) 的对照续作:把「正确分层…

IPSec / IKEv2 深度系列 — 系列规划

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T14:33:41Z

RFC 4301 把「要不要保护」与「用哪把密钥」拆成 SPD 与 SAD。本文钉住安全关联、选择器、传输/隧道模式,并与 WireGuard cryptokey routing 做公理对照——不复述选型口号。

【IPSec】架构:SPD、SAD 与「正确分层」

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

RFC 7296 用两个交换、四条消息建立 IKE SA 并捎带首个 Child SA。本文按载荷语义拆开 IKE_SA_INIT / IKE_AUTH,说明 PSK 与证书 AUTH、Cookie 抗 DoS 边界,以及和 WireGuard 1.5 RTT 确认的差异。

【IPSec】IKEv2 握手:IKE_SA_INIT 与 IKE_AUTH

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

从 SKEYSEED 与 prf+ 展开 IKEv2 密钥树,说明 SK_d/SK_e/SK_a 如何喂给 Child SA,以及 CREATE_CHILD_SA、流量选择器与 rekey 改写了哪些运行时对象。

【IPSec】密钥派生与 Child SA

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

数据面几乎总是 ESP:拆开隧道模式封装、AEAD 与 EtM、anti-replay 窗口,以及 NAT 场景下 UDP/4500 封装如何改写外层五元组却保持 SPI 查找语义。

【IPSec】ESP、AH 与 NAT-T

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

把 RFC 4301 的 SPD/SAD 映射到 Linux 6.6 的 xfrm policy/state:查看出站 xfrm_lookup、入站策略检查与 ip xfrm 观测面,并给出本机 netns 下手工安装 ESP 的对照实验入口。

【IPSec】Linux xfrm:从策略查找到加解密

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

拆解 strongSwan 的 charon、VICI/swanctl 与 kernel-netlink:配置里的 connections/children/proposals 如何变成 Linux xfrm 的 policy 与 state,并与 VPN 对比文中的站点示例对齐。

【IPSec】strongSwan:从 swanctl 到内核 SA

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

在 WSL2 Linux 6.6 上用双 netns + 手工 xfrm 传输模式 ESP 实测 ping 与包计数;复现删除 out policy 后丢包;整理 swanctl/ip xfrm 排障台账与 TS、方向、NAT 类故障模式。

【IPSec】使用与运维:netns 实测与故障模式

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

用 Cremers ESORICS 2011 的 IKEv2 形式化结论、RFC 9370 混合密钥交换与 Gazdag 等对 PQ 扩展的 Tamarin 分析,对照 WireGuard 的无协商立场,收束何时仍应选择 IPsec。

【IPSec】深度探讨:形式化证明、密码敏捷性与后量子

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

作为 WireGuard 系列的对照续作:拆解 RFC 4301 的 SPD/SAD、IKEv2 握手与密钥树、ESP/NAT-T、Linux 6.6 xfrm 与 strongSwan 落盘,并以形式化分析与后量子混合 KE 收束选型边界。

IPSec / IKEv2 深度系列:从正确分层到 Linux xfrm

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

Cloudflare宣布其IPsec服务现已支持后量子加密,旨在抵御“先收集后解密”的攻击。该技术采用混合ML-KEM算法,确保与Cisco和Fortinet等硬件的互操作性。Cloudflare计划在2029年前实现全面的后量子安全,以应对量子计算威胁。

Cloudflare IPsec的后量子加密现已普遍可用

The Cloudflare Blog
The Cloudflare Blog · 2026-04-30T14:00:00Z
AI 驱动的跨云网络搭建:用 Claude Code 和 Kiro CLI 实现 AWS-腾讯云 IPSec VPN 双隧道互联

本文介绍了如何利用AI工具Claude Code和Kiro CLI快速搭建AWS与腾讯云之间的IPSec VPN双隧道互联。通过三种架构方案的迭代,展示了AI在跨云网络配置中的价值,包括加速知识翻译和问题定位。最终实现了双向ping通,延迟约3ms,并具备自动故障切换功能。

AI 驱动的跨云网络搭建:用 Claude Code 和 Kiro CLI 实现 AWS-腾讯云 IPSec VPN 双隧道互联

亚马逊AWS官方博客
亚马逊AWS官方博客 · 2026-04-24T09:51:01Z
后量子IPsec标准化:Cloudflare采用混合ML-KEM替代密码套件膨胀

Cloudflare最近采用了新的后量子IPsec标准,使用混合的ML-KEM密钥交换,避免了密码套件膨胀,旨在满足NIST 2030年量子抗性加密要求,保护网络流量免受未来解密攻击。该方案与TLS标准化方式相似,确保IPsec的安全性。

后量子IPsec标准化:Cloudflare采用混合ML-KEM替代密码套件膨胀

InfoQ
InfoQ · 2026-03-07T10:45:00Z

StrongSwan 是一款开源的 IPsec VPN 解决方案,适用于企业和家庭网络,通过公网安全连接不同局域网。本文介绍了在 Ubuntu 上安装 StrongSwan 并与 TP-Link 路由器配置 IPsec 隧道的步骤,包括编辑配置文件和设置预共享密钥,以确保两端成功通信。

StrongSwan 安装及配置 —— 与 TP-Link 路由器建立 IPsec VPN

老胡的博客
老胡的博客 · 2025-10-29T09:47:43Z

VPN 是企业网络互联和远程访问的核心技术。本文从 IPSec 的 IKE/ESP/AH 协议栈、WireGuard 的 Cryptokey Routing 设计、OpenVPN 的 TLS 隧道模型,到三者在性能、安全、运维复杂度上的工程对比,系统讲解 VPN 技术的选型与部署实践。

【网络工程】VPN 技术工程对比:IPSec vs WireGuard vs OpenVPN

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2025-07-28T00:00:00Z
为什么IPSec是您网络安全的游戏规则改变者(以及如何使用它!)🚀

在数字时代,网络安全至关重要。IPSec(互联网协议安全)通过加密、认证和数据完整性保护敏感通信,具有传输模式和隧道模式,适用于不同场景。它能有效防御重放攻击和中间人攻击,显著降低黑客风险。正确配置IPSec是确保安全的关键。

为什么IPSec是您网络安全的游戏规则改变者(以及如何使用它!)🚀

DEV Community
DEV Community · 2025-01-30T11:00:00Z

在密码测评过程中,分析IPSec VPN流量是重要的知识点。IPSec协议是通过加密数字信封来确保消息传输安全。主模式和快速模式是IPSec数据的两个阶段。第一阶段主模式主要是设备密钥协商,需要协议筛选出ISAKMP。第二阶段主要是响应方收到加密套件后,对比自己是否有相应的加密套件,发送自己的SPI值和选择好的加密套件。消息三和消息四交换数据,使用临时密钥进行加密保护,双方对数据进行数字签名。对于消息三的载荷值,我们可以通过解密获取到对称载荷SK的明文。

密评 | IPSec流量包分析以及对各个消息的手工解析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-05-19T06:36:58Z

本文介绍了IPSec VPN中SA的三要素和SA的切换、PFS、RRI和DPD等扩展话题,以及DMVPN和NHRP。

IPSec VPN原理介绍 | 京东物流技术团队

京东科技开发者
京东科技开发者 · 2023-10-24T07:00:07Z
在docker中一键搭建IPSec/IKEv2 VPN

本文介绍了使用Docker一键搭建VPN服务器的方法,以实现在Internet上安全传输流量的目的。操作基于Docker,演示了最基本的IKEv2/RSA连接方式,并提供了安装Docker和搭建服务端的步骤。对于客户端登录,Windows和Android的设置方法也进行了介绍。

在docker中一键搭建IPSec/IKEv2 VPN

泠泫凝的异次元空间
泠泫凝的异次元空间 · 2023-05-01T12:33:00Z

WireGuard 是在 Linux 内核实现的 VPN 模块。得益于内核实现,它跟基于 tun 设备的 OpenVPN 相比,可以省掉在内核态和用户态之间复制数据,性能自然要好很多。但我从 WireGuard 技术白皮书得知,WireGuard 的性能只比 IPsec 高一点。这让我不禁怀疑 IPsec 的核心功能也是在内核态实现的。经过一番~~研究~~Google,果不其然。Linux...

使用 ip xfrm 手工配置 IPsec VPN

涛叔
涛叔 · 2022-09-28T16:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码