小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ

Cilium透明加密通过WireGuard或IPsec实现,与身份发现耦合,存在明文传播窗口。严格模式将明文窗口转为失败,但增加脆弱性。加密带来CPU、MTU和排障成本,不替代策略或TLS。选择需基于威胁模型,注意节点覆盖、密钥轮换和升级兼容性。

【Cilium / eBPF】透明加密:WireGuard / IPsec 的路径税与失败模式

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-16T00:00:00Z

> 本文是写作规划,不是可发布正文。拆解对象:IPsec 架构(RFC 4301)+ IKEv2(RFC 7296)+ ESP(RFC 4303)+ Linux 6.6 xfrm + strongSwan。作为 [WireGuard 深度系列](../wireguard/index.html) 的对照续作:把「正确分层…

IPSec / IKEv2 深度系列 — 系列规划

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T14:33:41Z

本文介绍IPsec安全架构(RFC 4301),涵盖其保护对象、安全关联(SA)、SPD/SAD数据库、传输与隧道模式,并与WireGuard的cryptokey routing对比。文章指出IPsec分层表达力强但部署复杂,WireGuard简化设计但功能有限,并预告后续将深入IKEv2握手及Linux xfrm实现。

【IPSec】架构:SPD、SAD 与「正确分层」

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文介绍IKEv2协议架构,聚焦初始握手:IKE_SA_INIT协商加密套件与DH密钥,IKE_AUTH完成身份认证并建立首个Child SA。对比PSK与证书认证,说明Cookie抗DoS机制,并与WireGuard对照。强调四条消息即可完成建链,延迟差异主要来自证书验证等环节。

【IPSec】IKEv2 握手:IKE_SA_INIT 与 IKE_AUTH

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文介绍IKEv2密钥管理:SKEYSEED由DH共享秘密和Nonce经PRF生成,再用prf+派生SK_d等密钥;Child SA密钥由SK_d派生,可额外DH提升PFS;TSi/TSr定义流量选择器;CREATE_CHILD_SA用于建新SA或rekey,新旧SA短暂并存;密钥需安装至内核xfrm,否则抓包仍为明文。

【IPSec】密钥派生与 Child SA

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文介绍IPsec数据面ESP协议:现代部署多用ESP因其支持加密、完整性与NAT友好,而AH不加密且与NAT冲突。详述ESP隧道/传输模式包头结构、抗重放窗口机制、NAT-T通过UDP/4500封装穿越,以及出站入站路径中SPD选择器与SA绑定的咬合关系,并说明常见故障排查要点。

【IPSec】ESP、AH 与 NAT-T

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文介绍Linux 6.6中IPsec数据面核心对象xfrm:策略库(policy)对应SPD,状态库(state)对应SAD。出站查策略找状态封装,入站按SPI解封装再校验策略。用户态IKE仅协商并安装对象。文章提供ip xfrm命令观测SAD/SPD,手工配置传输模式ESP示例,并说明netns隔离、路由与策略关系,最后通过双netns实验验证数据面流程。

【IPSec】Linux xfrm:从策略查找到加解密

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文介绍strongSwan通过swanctl配置IKEv2隧道并安装到Linux xfrm的流程。核心是connection定义IKE SA参数,children定义Child SA及流量选择器,经charon守护进程与内核netlink交互,最终生成xfrm policy/state。排障需同时查看swanctl和ip xfrm状态,常用命令包括load-all、list-sas、initiate等,并对比Libreswan差异。

【IPSec】strongSwan:从 swanctl 到内核 SA

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文通过双netns环境实测Linux xfrm的IPsec ESP功能,验证了ping成功且SA计数匹配;删除out policy后丢包,恢复后通信正常,证明policy与state需成对配置。提供了swanctl、ip xfrm等命令台账,分析了无法建立、单向通等故障模式,并指出WireGuard适用场景及实验边界。

【IPSec】使用与运维:netns 实测与故障模式

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文探讨IKEv2与IPsec的三大争议:形式化验证揭示认证弱点、算法协商导致降级风险、后量子混合密钥交换需RFC 9370支持。对比WireGuard固定套件,选型取决于合规审计、多厂商互通或极简管理需求。强调形式化结果受模型限制,部署需核对配置,后量子安全需显式机制。

【IPSec】深度探讨:形式化证明、密码敏捷性与后量子

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

本文介绍IPSec系列文章,对比WireGuard的cryptokey routing,详解SPD/SAD分层、IKEv2握手、ESP/NAT-T、Linux xfrm实现及strongSwan配置。强调IPSec在证书合规、互通性上的优势,但需权衡复杂度。提供8篇阅读路径,涵盖架构、协议、运维与后量子扩展,适合网络工程师深入理解IPSec机制与排障。

IPSec / IKEv2 深度系列:从正确分层到 Linux xfrm

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z

Cloudflare宣布其IPsec服务现已支持后量子加密,旨在抵御“先收集后解密”的攻击。该技术采用混合ML-KEM算法,确保与Cisco和Fortinet等硬件的互操作性。Cloudflare计划在2029年前实现全面的后量子安全,以应对量子计算威胁。

Cloudflare IPsec的后量子加密现已普遍可用

The Cloudflare Blog The Cloudflare Blog · 2026-04-30T14:00:00Z
AI 驱动的跨云网络搭建:用 Claude Code 和 Kiro CLI 实现 AWS-腾讯云 IPSec VPN 双隧道互联

本文介绍了如何利用AI工具Claude Code和Kiro CLI快速搭建AWS与腾讯云之间的IPSec VPN双隧道互联。通过三种架构方案的迭代,展示了AI在跨云网络配置中的价值,包括加速知识翻译和问题定位。最终实现了双向ping通,延迟约3ms,并具备自动故障切换功能。

AI 驱动的跨云网络搭建:用 Claude Code 和 Kiro CLI 实现 AWS-腾讯云 IPSec VPN 双隧道互联

亚马逊AWS官方博客 亚马逊AWS官方博客 · 2026-04-24T09:51:01Z
后量子IPsec标准化:Cloudflare采用混合ML-KEM替代密码套件膨胀

Cloudflare最近采用了新的后量子IPsec标准,使用混合的ML-KEM密钥交换,避免了密码套件膨胀,旨在满足NIST 2030年量子抗性加密要求,保护网络流量免受未来解密攻击。该方案与TLS标准化方式相似,确保IPsec的安全性。

后量子IPsec标准化:Cloudflare采用混合ML-KEM替代密码套件膨胀

InfoQ InfoQ · 2026-03-07T10:45:00Z

StrongSwan 是一款开源的 IPsec VPN 解决方案,适用于企业和家庭网络,通过公网安全连接不同局域网。本文介绍了在 Ubuntu 上安装 StrongSwan 并与 TP-Link 路由器配置 IPsec 隧道的步骤,包括编辑配置文件和设置预共享密钥,以确保两端成功通信。

StrongSwan 安装及配置 —— 与 TP-Link 路由器建立 IPsec VPN

老胡的博客 老胡的博客 · 2025-10-29T09:47:43Z

本文对比了IPSec、WireGuard和OpenVPN三种主流VPN技术。IPSec是通用标准但配置复杂;WireGuard以约4000行内核代码实现高性能和简单性,但缺乏用户认证;OpenVPN功能丰富但性能较低。文章提供配置示例、性能对比和选型建议,并介绍Tailscale等上层方案及故障排查方法。

【网络工程】VPN 技术工程对比:IPSec vs WireGuard vs OpenVPN

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2025-07-28T00:00:00Z
为什么IPSec是您网络安全的游戏规则改变者(以及如何使用它!)🚀

在数字时代,网络安全至关重要。IPSec(互联网协议安全)通过加密、认证和数据完整性保护敏感通信,具有传输模式和隧道模式,适用于不同场景。它能有效防御重放攻击和中间人攻击,显著降低黑客风险。正确配置IPSec是确保安全的关键。

为什么IPSec是您网络安全的游戏规则改变者(以及如何使用它!)🚀

DEV Community DEV Community · 2025-01-30T11:00:00Z

在密码测评过程中,分析IPSec VPN流量是重要的知识点。IPSec协议是通过加密数字信封来确保消息传输安全。主模式和快速模式是IPSec数据的两个阶段。第一阶段主模式主要是设备密钥协商,需要协议筛选出ISAKMP。第二阶段主要是响应方收到加密套件后,对比自己是否有相应的加密套件,发送自己的SPI值和选择好的加密套件。消息三和消息四交换数据,使用临时密钥进行加密保护,双方对数据进行数字签名。对于消息三的载荷值,我们可以通过解密获取到对称载荷SK的明文。

密评 | IPSec流量包分析以及对各个消息的手工解析

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2024-05-19T06:36:58Z

本文介绍了IPSec VPN中SA的三要素和SA的切换、PFS、RRI和DPD等扩展话题,以及DMVPN和NHRP。

IPSec VPN原理介绍 | 京东物流技术团队

京东科技开发者 京东科技开发者 · 2023-10-24T07:00:07Z
在docker中一键搭建IPSec/IKEv2 VPN

本文介绍了使用Docker一键搭建VPN服务器的方法,以实现在Internet上安全传输流量的目的。操作基于Docker,演示了最基本的IKEv2/RSA连接方式,并提供了安装Docker和搭建服务端的步骤。对于客户端登录,Windows和Android的设置方法也进行了介绍。

在docker中一键搭建IPSec/IKEv2 VPN

泠泫凝的异次元空间 泠泫凝的异次元空间 · 2023-05-01T12:33:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码