Asbjorn Hojmark wrote:
>
> On Thu, 17 Jan 2002 13:37:48 +0100, Kasper Dupont
> <kasperd@daimi.au.dk> wrote:
>
> > Authentication Headeren sikrer at modtageren kan se at pakken er
> > sendt af den rigtige afsender.
>
> Faktisk forsøger AH at sikre både autenticitet for både afsender
> og dataindhold. Der er dog et par problemer med AH:
>
> 1) Nogle IP header-felter kan ændres undervejs, og kan derfor
> ikke beskyttes af AH. Som de selv siger (RFC2402): "Thus the
> protection provided to the IP header by AH is somewhat piece-
> meal."
>
> 2) AH udgør et stort problem, hvis der anvendes NAT undervejs,
> for der ændrer man jo *netop* indholdet af header og/eller data i
> pakken, og man vil derfor stå med et AH-check der fejler, selvom
> der ikke er sket noget 'forkert'.
Du ved nok mere om den konkrete implementation en mig.
Men ud fra din beskrivelse lyder det som om AH ikke
er helt fornuftigt implementeret.
>
> Et alternativ til AH kan være ESP[1]. ESP beskytter godt nok kun
> IP-headeren, hvis man kører i tunnel mode, men det er netop hvad
> man vil ønske når man har NAT involveret.
Jeg mener bestemt også at tunnelen er den bedste/
eneste rigtige løsning. Hvis ESP er nødvendig for at
lave en tunnel, så bør man bruge ESP til at lave en
tunnel.
>
> Med den store udbredelse af NAT er AH derfor hverken særlig
> attraktiv eller særlig udbredt.
Hvis den ikke kan lave en tunnel er den ikke særlig
attraktiv.
>
> > Uden AH ville en udenforstående kunne sende pakker til VPN boksen,
> > som ville blive lukket ind på det interne netværk.
>
> Næ, man kan bruge ESP. Og det er da også det mest alminedelige.
Jeg fik vidst formuleret mig lidt uheldigt. Det var
ikke min mening at udtale mig om den ene autentifikation
fremfor den anden. Hvad jeg prøvede at sige, er at man
er nødt til at anvende en form for autentifikation. Ud
fra din beskrivelse lyder ESP til at være bedre end AH,
ikke på grund af autentifikationen men på grund af
tunnelen.
>
> -A
> [1] Ja, jeg ved godt, at man kan bruge AH og ESP sammen.
Ja selvfølgelig kan man det, den slags protokoller kan
man næsten altid lægge ovenpå hinanden. Men tjerner det
noget formål?
> --
>
http://www.hojmark.org/
--
Kasper Dupont
For sending spam use mailto:u972183+6138@daimi.au.dk