IPsec: IKEv2, ESP और AH प्रोटोकॉल
IKEv2 कुंजी-वार्ता, ESP एन्क्रिप्शन और प्रमाणीकरण तथा AH की अखंडता-सुरक्षा समझिए।
IPsec: IKEv2, ESP और AH प्रोटोकॉल, CoddyKit पर Cryptology Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cryptology Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
IPsec प्रोटोकॉल समूह का अवलोकन
IPsec कोई एकल प्रोटोकॉल नहीं, बल्कि IP ट्रैफ़िक के प्रमाणीकरण और एन्क्रिप्शन के लिए मानकों का एक समूह है। इसके मुख्य घटक हैं: सुरक्षा संबंध स्थापित और प्रबंधित करने के लिए IKE (इंटरनेट कुंजी विनिमय), एन्क्रिप्शन और अखंडता के लिए ESP (आवरणयुक्त सुरक्षा पेलोड), तथा एन्क्रिप्शन के बिना अखंडता के लिए AH (प्रमाणीकरण हेडर)। IPsec नेटवर्क स्तर पर कार्य करता है और अनुप्रयोगों में बदलाव किए बिना सभी ट्रैफ़िक की सुरक्षा करता है।
IKEv2 बनाम IKEv1
IKEv2 (RFC 7296) ने IKEv1 का स्थान एक अधिक सरल और कुशल डिज़ाइन के साथ लिया। IKEv1 में कई मोड और संदेश आदान-प्रदान आवश्यक थे, जबकि IKEv2 एकल एकीकृत आदान-प्रदान मॉडल का उपयोग करता है। IKEv2 में NAT पारगमन, उपयोगकर्ता प्रमाणीकरण के लिए EAP समर्थन, मोबाइल IP पते में बदलाव के लिए MOBIKE और अधिक मज़बूत डिफ़ॉल्ट सुरक्षा भी अंतर्निहित हैं। अधिकांश आधुनिक VPN कार्यान्वयन IKEv2 का उपयोग करते हैं।
IKE_SA_INIT आदान-प्रदान
IKE_SA_INIT आदान-प्रदान IKE सुरक्षा संबंध स्थापित करता है। आरंभकर्ता समर्थित एल्गोरिदम, Diffie-Hellman कुंजी अंश और एक नॉन्स भेजता है। प्रत्युत्तर देने वाला पक्ष एल्गोरिदम चुनता है और अपनी DH कुंजी अंश तथा नॉन्स भेजता है। दोनों पक्ष एक ही साझा गुप्त मान की गणना करते हैं और IKE SA के लिए कुंजियाँ व्युत्पन्न करते हैं। यह आदान-प्रदान इसके बाद होने वाले IKE_AUTH चरण की सुरक्षा करता है।
IKE_AUTH आदान-प्रदान
IKE_AUTH आदान-प्रदान सहभागी पक्षों का प्रमाणीकरण करता है और वास्तविक ट्रैफ़िक के लिए पहला चाइल्ड SA बनाता है। प्रमाणीकरण में X.509 प्रमाणपत्र (सबसे सुरक्षित), पूर्व-साझा कुंजियाँ (PSK) या उपयोगकर्ता-स्तरीय प्रमाणीकरण के लिए EAP विधियों का उपयोग किया जा सकता है। यह आदान-प्रदान चाइल्ड SA के पैरामीटर भी तय करता है: ट्रैफ़िक चयनकर्ता यानी किन IP श्रेणियों की सुरक्षा करनी है, एन्क्रिप्शन एल्गोरिदम और अखंडता एल्गोरिदम।
ESP: एन्क्रिप्शन और अखंडता
ESP (आवरणयुक्त सुरक्षा पेलोड) IPsec ट्रैफ़िक सुरक्षा का मुख्य साधन है। टनल मोड में ESP पूरे मूल IP पैकेट को ESP हेडर वाले नए IP पैकेट के भीतर समाहित करता है और एन्क्रिप्शन तथा अखंडता दोनों प्रदान करता है। ट्रांसपोर्ट मोड में ESP मूल IP पैकेट के केवल पेलोड की सुरक्षा करता है और मूल IP हेडर को बनाए रखता है। आधुनिक परिनियोजनों में ESP के लिए AES-256-GCM अनुशंसित एल्गोरिदम है।
AH: प्रमाणीकरण हेडर
AH (प्रमाणीकरण हेडर) एन्क्रिप्शन के बिना अखंडता और प्रमाणीकरण प्रदान करता है। यह मूल IP हेडर को भी शामिल करता है, ESP के विपरीत, लेकिन इसी कारण AH NAT के साथ असंगत है, क्योंकि NAT IP हेडर के फ़ील्ड में बदलाव करता है। AH कोई गोपनीयता प्रदान नहीं करता और NAT पारगमन में बाधा डालता है, इसलिए व्यवहार में इसका उपयोग बहुत कम होता है। मज़बूत AEAD एल्गोरिदम वाला ESP, AH और अलग से एन्क्रिप्शन की तुलना में बेहतर सुरक्षा देता है।
ट्रांसपोर्ट मोड बनाम टनल मोड
ट्रांसपोर्ट मोड में IPsec दो अंतिम बिंदुओं के बीच पेलोड की सुरक्षा करता है, लेकिन IP हेडर दिखाई देते रहते हैं। इसका उपयोग होस्ट-से-होस्ट संचार में किया जाता है, जहाँ मार्ग-सूचना छिपाना आवश्यक नहीं होता। टनल मोड में पूरा मूल IP पैकेट एक नए पैकेट के भीतर समाहित हो जाता है, जिससे निरीक्षकों से स्रोत और गंतव्य छिप जाते हैं। नेटवर्कों को जोड़ने या उपयोगकर्ताओं को नेटवर्कों से जोड़ने के लिए VPN गेटवे हमेशा टनल मोड का उपयोग करते हैं।
IPsec में NAT पारगमन
मानक ESP NAT से होकर नहीं गुजर सकता, क्योंकि NAT उन IP हेडर और पोर्ट क्रमांकों में बदलाव करता है जिन्हें ESP की अखंडता सुरक्षा में शामिल किया जाता है। IPsec इसे NAT-T (NAT पारगमन) से हल करता है: यह IKE आदान-प्रदान के दौरान NAT का पता लगाता है और ESP पैकेटों को UDP पोर्ट 4500 के भीतर समाहित करता है। यह UDP आवरण NAT को ESP की अखंडता जाँच को तोड़े बिना पतों का रूपांतरण करने देता है।
सुरक्षा संबंध डेटाबेस
IPsec एक सुरक्षा संबंध डेटाबेस (SAD) बनाए रखता है, जिसमें सभी सक्रिय SAs की कुंजियाँ, एल्गोरिदम और जीवनकाल संग्रहीत होते हैं। सुरक्षा नीति डेटाबेस (SPD) यह निर्धारित करता है कि किस ट्रैफ़िक की सुरक्षा की जाए, किसे बिना बदलाव के जाने दिया जाए या किसे त्याग दिया जाए। जब बाहर जाने वाला ट्रैफ़िक किसी SPD प्रविष्टि से मेल खाता है, तो कर्नेल SAD में उपयुक्त SA खोजता या बनाता है और निर्धारित सुरक्षा लागू करता है।
उपयोगकर्ता प्रमाणीकरण के लिए EAP एकीकरण
IKEv2 में EAP (विस्तार योग्य प्रमाणीकरण प्रोटोकॉल) प्रमाणपत्रों और PSK से आगे की उपयोगकर्ता-स्तरीय प्रमाणीकरण विधियाँ सक्षम करता है। EAP-TLS क्लाइंट प्रमाणपत्रों का उपयोग करता है, EAP-MSCHAPv2 उपयोगकर्ता नाम और पासवर्ड का उपयोग करता है (Windows क्लाइंट में सामान्य), और EAP-TTLS TLS सत्र के भीतर आंतरिक विधियों को टनल करता है। कई उद्यम IPsec VPN गेटवे के लिए प्रमाणपत्र प्रमाणीकरण और व्यक्तिगत उपयोगकर्ताओं के लिए EAP का उपयोग करते हैं।
IPsec जीवनकाल और कुंजी पुनःनिर्माण
सुरक्षा संबंधों के जीवनकाल की सीमाएँ बाइट और समय, दोनों में होती हैं। जब कोई चाइल्ड SA अपने जीवनकाल के अंत के निकट पहुँचता है, तो IKEv2 CREATE_CHILD_SA आदान-प्रदान के माध्यम से नई कुंजियों वाला नया SA अपने-आप बनाता है। यह कुंजी पुनःनिर्माण अग्रसक्रिय गोपनीयता प्रदान करता है: वर्तमान कुंजी के उजागर होने पर पिछली कुंजियों से एन्क्रिप्ट किया गया पुराना ट्रैफ़िक उजागर नहीं होता। IKE SA के जीवनकाल सामान्यतः चाइल्ड SA के जीवनकाल से अधिक लंबे होते हैं।
IPsec मोड का चयन
कौन-सा IPsec मोड पूरे मूल IP पैकेट को नए पैकेट के भीतर समाहित करके मूल स्रोत और गंतव्य पतों को छिपाता है?
IPsec IKEv2 का पुनरावलोकन
IPsec का पुनरावलोकन: IKEv2, IKE_SA_INIT (DH कुंजी विनिमय) और IKE_AUTH (सहभागी पक्षों का प्रमाणीकरण) के माध्यम से सुरक्षा संबंध स्थापित करता है; ESP ट्रैफ़िक के लिए एन्क्रिप्टेड और प्रमाणीकरणयुक्त टनल मोड प्रदान करता है; NAT के साथ असंगतता के कारण AH का उपयोग बहुत कम होता है; NAT पारगमन के लिए NAT-T ESP को UDP में समाहित करता है; और स्वचालित कुंजी पुनःनिर्माण पूरे VPN सत्र के जीवनकाल में अग्रसक्रिय गोपनीयता प्रदान करता है।
एआई शिक्षक के साथ Cryptology Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 67
- पाठ
- 261
अक्सर पूछे जाने वाले प्रश्न
क्या “IPsec: IKEv2, ESP और AH प्रोटोकॉल” पाठ निःशुल्क है?
हाँ—“IPsec: IKEv2, ESP और AH प्रोटोकॉल” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cryptology Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“IPsec: IKEv2, ESP और AH प्रोटोकॉल” में मैं क्या सीखूँगा?
IKEv2 कुंजी-वार्ता, ESP एन्क्रिप्शन और प्रमाणीकरण तथा AH की अखंडता-सुरक्षा समझिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cryptology Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cryptology Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cryptology Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“IPsec: IKEv2, ESP और AH प्रोटोकॉल” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cryptology Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cryptology Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- IPsec: IKEv2, ESP और AH प्रोटोकॉल
- WireGuard: ChaCha20 और Curve25519 VPN
- OpenVPN: TLS-आधारित VPN संरचना
- VPN प्रोटोकॉलों की तुलना: सुरक्षा और प्रदर्शन