關鍵詞:
配置安全
SA(安全聯盟)生存周期只對IKE動態協商建立的SA有效,對手工方式建立的SA沒有限制,因為手工方式建立的SA永遠不會失效。這里所配置的SA生存周期又分IKE SA生存周期和IPSec SA生存周期。
IKE SA的生存周期是從舊IKE SA建立到生命周期截止的時間。在新的IKE SA還沒有協商完之前,依然使用舊的IKE SA。在新的IKE SA建立后,系統立即使用新IKE SA取代舊IKE SA,而舊IKE SA在硬生存周期到期后被自動清除。但改變生存周期,不會影響已經建立的IKE SA,而是會在以后的IKE協商中用于建立新的IKE SA。具體的IKE SA生存周期配置步驟見表1。
表1 配置IKE SA生存周期的步驟
配置IPSec SA生存周期可使IPSec SA實時更新,降低IPSec SA被破解的風險,提高安全性。如果生存周期到達指定的時間或指定的流量,IPSec SA就會失效。如果同時為IPSec SA配置了這兩種生存周期,無論哪一種類型的生存周期先到期,IPSec SA都會失效。在IPSec SA快要失效前,IKE將為對等體協商新的IPSec SA。在新的IPSec SA協商好之后,對等體立即采用新的IPSec SA保護IPSec通信。
IPSec SA生存周期可以基于全局配置,也可以基于安全策略配置。如果沒有單獨為某安全策略設置IPSec SA生存周期,則采用設定的全局生存周期。如果同時配置了基于全局和基于安全策略的IPSec SA生存周期,基于安全策略的IPSec SA生存周期生效。IPSec SA生存周期具體配置步驟見表2。
表2 配置安全聯盟生存周期的步驟
本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。