← 返回题目列表

IPSec 是什么?AH 和 ESP 有什么区别?传输模式和隧道模式呢?

高频 困难 第 16 / 27 题 更新于 2026/08/01
IPSecAHESP传输模式隧道模式

简化版

IPSec(IP Security)是工作在网络层(IP 层)的一套安全协议族,给 IP 数据包提供加密、完整性校验和身份认证,是 IPSec VPN 的基础。它有两个核心协议:AH(认证头) 只提供完整性 + 认证 + 防重放不加密(数据仍是明文);ESP(封装安全载荷) 提供加密 + 完整性 + 认证,是实际最常用的。两种工作模式:传输模式(Transport) 只保护 IP 包的载荷(原 IP 头保留),用于主机到主机隧道模式(Tunnel)整个原始 IP 包加密封装进一个新 IP 包,用于网关到网关(Site-to-Site VPN),能隐藏内部真实 IP。此外还有 IKE 协议负责协商密钥、建立安全关联(SA)。实践中:ESP + 隧道模式 是站点到站点 VPN 的标配。

详细版

一、IPSec 是什么

IPSec 不是单个协议,而是网络层的一整套安全框架。因为它在 IP 层工作,所以对上层应用透明——不用改应用,所有 IP 流量都能被保护。它主要由三部分组成:

组件作用
AH(Authentication Header)完整性、数据源认证、防重放(不加密
ESP(Encapsulating Security Payload)加密 + 完整性 + 认证 + 防重放
IKE(Internet Key Exchange)协商加密算法和密钥,建立/维护安全关联 SA

二、AH vs ESP

AHESP
加密(机密性)❌ 无✅ 有
完整性校验
数据源认证
防重放
保护范围外层 IP 头部分字段也认证主要保护载荷,不认证外层 IP 头
与 NAT 兼容❌ 差(认证了 IP 头,NAT 改地址就失效)✅ 好(配 NAT-T)

结论:AH 因为不加密、又和 NAT 不兼容,实际很少单用;ESP 提供加密,是主流

三、传输模式 vs 隧道模式

原始包:   [IP头 | TCP/UDP | 数据]

传输模式(Transport)—— 保护载荷,保留原IP头:
   [原IP头 | ESP头 | 加密(TCP/UDP+数据) | ESP尾/认证]
   用于:主机↔主机,端到端

隧道模式(Tunnel)—— 整个原始包被封装进新包:
   [新IP头 | ESP头 | 加密(原IP头+TCP/UDP+数据) | ESP尾/认证]
   用于:网关↔网关(Site-to-Site VPN),隐藏内部真实IP
  • 传输模式:原 IP 头不变,只加密/认证载荷。开销小,但暴露真实源目的 IP。
  • 隧道模式:整个原包(含原 IP 头)被加密封装,外面套新 IP 头(网关地址)。能隐藏内网真实地址,是 VPN 常用模式。

完整版教学

一、IPSec 的定位:在 IP 层做安全,对应用透明

先理解 IPSec 和 HTTPS/TLS 的层次差别:

  • TLS/HTTPS 在应用层之下、传输层之上,保护的是单个应用的单条连接(如浏览器到某网站),且应用要「知道」自己在用 TLS。
  • IPSec 在网络层(IP 层),它保护的是IP 数据包本身。因为在 IP 层,所有走 IP 的流量都能被统一保护,而上层应用完全无感知、不用改代码

这就是 IPSec 做 VPN 的天然优势:在网络层建一条安全隧道,主机/网关之间的所有流量自动被加密保护。代价是它比应用层方案更「重」、配置更复杂(要在操作系统/网关内核层面处理)。

二、三大组件:AH、ESP、IKE

IPSec 是个协议族,核心三件套:

  • AH(认证头):给数据包加认证信息,保证完整性 + 数据来源真实 + 防重放,但不加密内容。
  • ESP(封装安全载荷):既能加密(机密性),又能提供完整性 + 认证 + 防重放。功能是 AH 的超集(除了 AH 能认证外层 IP 头这一点)。
  • IKE(密钥交换):AH/ESP 加密认证要用密钥和算法,这些由 IKE 协商。IKE 用 Diffie-Hellman 等安全地在两端建立共享密钥,并协商出安全关联(SA)

安全关联 SA(Security Association) 是 IPSec 的核心概念:它是两端就「用什么算法、什么密钥、什么参数来保护流量」达成的一套约定。SA 是单向的,所以一条双向通信需要两个 SA(进和出各一个)。每个 SA 用 SPI(安全参数索引) 标识。

三、AH 为什么被冷落,ESP 为什么是主流

AH 的问题:

  1. 不加密:AH 只认证、不加密,数据仍是明文传输。现代 VPN 首要需求是机密性,AH 满足不了。
  2. 和 NAT 不兼容:AH 会把IP 头的一部分字段也纳入完整性校验。而 NAT 会修改 IP 头里的地址/端口——一改,AH 校验就失败,包被丢弃。现实中 NAT 无处不在,这几乎是致命伤。

ESP 的优势:

  • 提供加密(真正保护内容)。
  • ESP 的完整性校验不包含外层 IP 头,所以 NAT 修改外层 IP 头不影响 ESP 校验,配合 NAT-T(NAT Traversal,把 ESP 再包进 UDP) 就能顺利穿越 NAT。

所以实际部署里,几乎都用 ESP,AH 单独使用非常罕见。

四、传输模式:保护载荷,主机到主机

传输模式(Transport Mode) 只保护 IP 包的载荷部分(TCP/UDP 段 + 数据),保留原始 IP 头

传输模式(ESP):
[原IP头 | ESP头 | 加密{ TCP/UDP头 + 应用数据 } | ESP尾 + 认证数据]
   ↑ 原IP头明文保留(源、目的仍是真实主机IP)

特点:

  • 端到端:通信的两台主机自己做 IPSec 处理,适合主机↔主机直连安全通信。
  • 开销小:不额外加 IP 头。
  • 缺点:原始 IP 头暴露,能看到真实的源和目的主机 IP(只是看不到载荷内容)。

五、隧道模式:封装整个包,网关到网关

隧道模式(Tunnel Mode)整个原始 IP 包(含原 IP 头) 当作载荷加密,然后套上一个全新的 IP 头

隧道模式(ESP):
[新IP头 | ESP头 | 加密{ 原IP头 + TCP/UDP + 应用数据 } | ESP尾 + 认证数据]
   ↑ 新IP头是两端VPN网关的地址;原IP头被加密藏在里面

特点:

  • 网关到网关(Site-to-Site):两端的 VPN 网关负责封装/解封装,内网主机无感知。这是站点到站点 VPN 的标准模式
  • 隐藏内部拓扑:原始 IP 头被加密封装,外界只看到两个网关的公网 IP,看不到内网真实源/目的 IP,安全性更高。
  • 能穿越公网:内网私有地址被封装在里面,外层是公网可路由的网关地址。
  • 缺点:多一层 IP 头,开销更大。

记忆:传输模式「就地加密」(原头不动、护住内容),隧道模式「整包打包再套壳」(连原头一起藏起来)。主机对主机用传输模式,网关对网关用隧道模式。

六、IKE 与两阶段协商(补充加分)

IPSec 建连靠 IKE,经典 IKEv1 分两阶段:

  • 第一阶段(IKE SA / Phase 1):两端互相认证身份(预共享密钥 PSK 或证书),用 Diffie-Hellman 建立一条安全通道,保护后续协商。
  • 第二阶段(IPSec SA / Phase 2):在第一阶段的保护下,协商出真正用来保护数据流量的 IPSec SA(算法、密钥)。

IKEv2 简化了流程、更健壮,是现在的主流。理解「先建立可信通道,再在其中协商数据加密参数」这个两段式即可。

七、常见误区与追问

考点正确口径
AH提供认证和完整性,不加密载荷
ESP可提供加密、认证和完整性,是更常用选择
模式传输模式保护载荷,隧道模式封装整个原始 IP 包
transport mode:
IP header + ESP + TCP/UDP payload

tunnel mode:
new IP header + ESP + original IP packet

面试重点不是背 AH/ESP 名字,而是说明 AH 不加密、ESP 可加密,隧道模式会包住整个原 IP 包。

  • 误区:AH 和 ESP 都加密。 AH 不加密,只做认证和完整性;ESP 才可提供加密。
  • 误区:AH 穿 NAT 很自然。 NAT 会改 IP 头,AH 保护 IP 头完整性,因此与 NAT 冲突明显。
  • 误区:传输模式和隧道模式只是名字不同。 传输模式保护上层载荷,隧道模式封装整个原 IP 包并加新 IP 头。
  • 追问:为什么实际更常用 ESP? ESP 能同时提供加密、完整性和认证,并更适合 NAT-T 场景。
  • 追问:IPsec 工作在哪层? IPsec 工作在网络层,保护 IP 层通信。
  • 追问:IKE 有什么作用? IKE 负责协商算法、认证双方并建立安全关联 SA。

八、加强记忆

IPSec 是网络层(IP 层)的安全协议族,对上层应用透明,是 IPSec VPN 的基础。三件套:AH(完整性 + 认证 + 防重放,不加密,且认证了 IP 头和 NAT 冲突,故少用)、ESP加密 + 完整性 + 认证,主流)、IKE(协商密钥、建立安全关联 SA)。两种模式:传输模式只加密载荷、保留原 IP 头,用于主机↔主机隧道模式把整个原始包加密后套新 IP 头,用于网关↔网关(Site-to-Site),能隐藏内网真实 IP。实战标配是 ESP + 隧道模式。记住这个分工:ESP 管加密、隧道模式管打包套壳、IKE 管交钥匙。