Protocoles de sécurité IP

La sécurité IP (IPSec) offre une base stable et durable pour assurer la sécurité de la couche réseau.

IPSec prend en charge tous les algorithmes de cryptographie utilisés aujourd'hui, et peut également accueillir des algorithmes plus récents et plus puissants à mesure qu'ils deviennent disponibles. Les protocoles IPSec traitent les principaux problèmes de sécurité suivants:

Authentification de l'origine des données
Vérifie que chaque datagramme a été émis par l'expéditeur réclamé.
Intégrité des données
Vérifie que le contenu d'un datagramme n'a pas été modifié en transit, délibérément ou en raison d'erreurs aléatoires.
Confidentialité des données
Masque le contenu d'un message, généralement à l'aide du chiffrement.
Protection de réexécution
S'assure qu'un agresseur ne peut pas intercepter un datagramme et le lire ultérieurement.
Gestion automatisée des clés cryptographiques et des associations de sécurité
Garantit que votre stratégie VPN peut être utilisée dans tout le réseau étendu avec peu ou pas de configuration manuelle.

VPN utilise deux protocoles IPSec pour protéger les données lorsqu'elles transitent par le VPN: AH (Authentication Header) et ESP (Encapsulating Security Payload). L'autre partie de l'activation d'IPSec est le protocole Internet Key Exchange (IKE) ou la gestion des clés. Alors qu'IPSec chiffre vos données, IKE prend en charge la négociation automatisée des associations de sécurité (SA), ainsi que la génération et l'actualisation automatisées des clés cryptographiques.

Remarque: Certaines configurations VPN peuvent présenter une vulnérabilité en matière de sécurité en fonction de la configuration d'IPSec. La vulnérabilité affecte les configurations dans lesquelles IPsec est configuré pour utiliser Encapsulating Security Payload (ESP) en mode tunnel avec confidentialité (chiffrement), mais sans protection d'intégrité (authentification) ou en-tête d'authentification (AH). La configuration par défaut lorsque ESP est sélectionné inclut toujours un algorithme d'authentification qui assure la protection de l'intégrité. Par conséquent, à moins que l'algorithme d'authentification de la transformation ESP ne soit supprimé, les configurations VPN seront protégées de cette vulnérabilité. La configuration de réseau privé virtuel IBM® Universal Connection n'est pas affectée par cette vulnérabilité.
Pour vérifier si votre système est affecté par cette vulnérabilité de sécurité, procédez comme suit:
  1. Dans IBM Navigator pour i, développez Réseau > Règles IP > Réseau privé virtuel et cliquez sur Stratégies de sécurité IP.
  2. Cliquez avec le bouton droit de la souris sur Stratégies de données et sélectionnez Ouvrir.
  3. Cliquez avec le bouton droit de la souris sur la règle de données à vérifier et sélectionnez Propriétés.
  4. Cliquez sur l'onglet Propositions .
  5. Sélectionnez l'une des propositions de protection des données qui utilisent le protocole ESP et cliquez sur Editer.
  6. Cliquez sur l'onglet Transformes .
  7. Sélectionnez dans la liste les transformations qui utilisent le protocole ESP et cliquez sur Editer.
  8. Vérifiez que l'algorithme d'authentification a une autre valeur que Aucun.

L'IETF (Internet Engineering Task Force) définit formellement IPSec dans la demande de commentaire (RFC) 4301, Security Architecture for Internet Protocol. Vous pouvez afficher cette RFC sur Internet à l'adresse suivante: http://www.rfc-editor.org.

Les principaux protocoles IPSec sont répertoriés ci-dessous: