IPsec: Protokol IKEv2, ESP, dan AH
Pahami negosiasi kunci IKEv2, enkripsi dan autentikasi ESP, serta perlindungan integritas AH.
IPsec: Protokol IKEv2, ESP, dan AH adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
Ikhtisar Kumpulan Protokol IPsec
IPsec bukan satu protokol tunggal, melainkan kumpulan standar untuk mengautentikasi dan mengenkripsi lalu lintas IP. Komponen utamanya adalah IKE (Pertukaran Kunci Internet) untuk membangun dan mengelola Asosiasi Keamanan, ESP (Muatan Keamanan yang Dienkapsulasi) untuk enkripsi dan integritas, serta AH (Tajuk Autentikasi) untuk integritas tanpa enkripsi. IPsec beroperasi pada lapisan jaringan, melindungi semua lalu lintas tanpa perubahan pada aplikasi.
IKEv2 vs IKEv1
IKEv2 (RFC 7296) menggantikan IKEv1 dengan rancangan yang lebih sederhana dan efisien. IKEv1 memerlukan beberapa mode dan pertukaran pesan; IKEv2 menggunakan satu model pertukaran terpadu. IKEv2 juga mencakup pelintasan NAT bawaan, dukungan EAP untuk autentikasi pengguna, MOBIKE untuk perubahan alamat IP seluler, serta bawaan keamanan yang lebih kuat. Sebagian besar penerapan VPN modern menggunakan IKEv2.
Pertukaran IKE_SA_INIT
Pertukaran IKE_SA_INIT membangun Asosiasi Keamanan IKE. Inisiator mengirimkan algoritma yang didukung, bagian kunci Diffie-Hellman, dan nonce. Responder memilih algoritma, lalu mengirimkan bagian kunci DH dan nonce miliknya. Kedua pihak menghitung rahasia bersama yang sama dan menurunkan kunci untuk SA IKE. Pertukaran ini melindungi fase IKE_AUTH berikutnya.
Pertukaran IKE_AUTH
Pertukaran IKE_AUTH mengautentikasi rekan dan membuat SA Anak pertama untuk lalu lintas sebenarnya. Autentikasi dapat menggunakan sertifikat X.509 (paling aman), kunci yang telah dibagikan sebelumnya (PSK), atau metode EAP untuk autentikasi tingkat pengguna. Pertukaran ini juga menegosiasikan parameter SA Anak: pemilih lalu lintas (rentang IP yang harus dilindungi), algoritma enkripsi, dan algoritma integritas.
ESP: Enkripsi dan Integritas
ESP (Muatan Keamanan yang Dienkapsulasi) merupakan komponen utama perlindungan lalu lintas IPsec. Dalam mode terowongan, ESP mengenkapsulasi seluruh paket IP asli ke dalam paket IP baru dengan tajuk ESP, sehingga memberikan enkripsi dan integritas. Dalam mode transportasi, ESP hanya melindungi muatan paket IP asli, dengan mempertahankan tajuk IP asli. AES-256-GCM merupakan algoritma yang direkomendasikan untuk ESP dalam penerapan modern.
AH: Tajuk Autentikasi
AH (Tajuk Autentikasi) memberikan integritas dan autentikasi tanpa enkripsi. AH mencakup tajuk IP asli (berbeda dengan ESP), tetapi hal ini membuat AH tidak kompatibel dengan NAT, yang mengubah bidang tajuk IP. Karena AH tidak memberikan kerahasiaan dan menghambat pelintasan NAT, AH jarang digunakan dalam praktik. ESP dengan algoritma AEAD yang kuat memberikan perlindungan yang lebih baik daripada AH yang dipadukan dengan enkripsi secara terpisah.
Mode Transportasi vs Mode Terowongan
Dalam mode transportasi, IPsec melindungi muatan antara dua titik akhir tetapi membiarkan tajuk IP terlihat. Mode ini digunakan untuk komunikasi antarmesin ketika informasi perutean tidak perlu disembunyikan. Dalam mode terowongan, seluruh paket IP asli dienkapsulasi di dalam paket baru, sehingga menyembunyikan sumber dan tujuan dari pengamat. Gerbang VPN selalu menggunakan mode terowongan untuk menghubungkan jaringan atau pengguna ke jaringan.
Pelintasan NAT di IPsec
ESP standar tidak dapat melewati NAT karena NAT mengubah tajuk IP dan nomor port yang dicakup oleh integritas ESP. IPsec mengatasi hal ini dengan NAT-T (Pelintasan NAT): NAT-T mendeteksi NAT dalam pertukaran IKE dan mengenkapsulasi paket ESP di dalam port UDP 4500. Pembungkus UDP ini memungkinkan NAT menerjemahkan alamat tanpa merusak verifikasi integritas ESP.
Basis Data Asosiasi Keamanan
IPsec memelihara Basis Data Asosiasi Keamanan (SAD) yang menyimpan semua SA aktif beserta kunci, algoritma, dan masa berlakunya. Basis Data Kebijakan Keamanan (SPD) menentukan lalu lintas mana yang harus dilindungi, dilewati, atau dibuang. Ketika lalu lintas keluar cocok dengan entri SPD, kernel mencari atau membuat SA yang sesuai di SAD dan menerapkan perlindungan yang ditentukan.
Integrasi EAP untuk Autentikasi Pengguna
EAP (Protokol Autentikasi yang Dapat Diperluas) dalam IKEv2 memungkinkan metode autentikasi tingkat pengguna selain sertifikat dan PSK. EAP-TLS menggunakan sertifikat klien, EAP-MSCHAPv2 menggunakan nama pengguna dan kata sandi (umum pada klien Windows), dan EAP-TTLS menyalurkan metode internal di dalam sesi TLS. Banyak VPN IPsec perusahaan menggunakan autentikasi berbasis sertifikat untuk gerbang dan EAP untuk setiap pengguna.
Masa Berlaku dan Penggantian Kunci IPsec
Asosiasi Keamanan memiliki batas masa berlaku berdasarkan jumlah byte dan waktu. Saat SA Anak mendekati masa berlakunya, IKEv2 secara otomatis membuat SA baru dengan kunci baru melalui pertukaran CREATE_CHILD_SA. Penggantian kunci ini memberikan kerahasiaan ke depan: kompromi kunci saat ini tidak membuka lalu lintas masa lalu yang dienkripsi dengan kunci sebelumnya. Masa berlaku SA IKE biasanya lebih lama daripada masa berlaku SA Anak.
Pemilihan Mode IPsec
Mode IPsec mana yang mengenkapsulasi seluruh paket IP asli ke dalam paket baru sehingga menyembunyikan alamat sumber dan tujuan asli?
Ringkasan IKEv2 IPsec
Ringkasan IPsec: IKEv2 membangun Asosiasi Keamanan melalui IKE_SA_INIT (pertukaran kunci DH) dan IKE_AUTH (autentikasi rekan), ESP menyediakan mode terowongan terenkripsi dan terautentikasi untuk lalu lintas, AH jarang digunakan karena tidak kompatibel dengan NAT, NAT-T membungkus ESP dalam UDP untuk pelintasan NAT, dan penggantian kunci otomatis memberikan kerahasiaan ke depan sepanjang masa berlaku sesi VPN.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “IPsec: Protokol IKEv2, ESP, dan AH” gratis?
Ya — teks lengkap “IPsec: Protokol IKEv2, ESP, dan AH” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “IPsec: Protokol IKEv2, ESP, dan AH”?
Pahami negosiasi kunci IKEv2, enkripsi dan autentikasi ESP, serta perlindungan integritas AH. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “IPsec: Protokol IKEv2, ESP, dan AH” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- IPsec: Protokol IKEv2, ESP, dan AH
- WireGuard: VPN ChaCha20 dan Curve25519
- OpenVPN: Arsitektur VPN Berbasis TLS
- Membandingkan Protokol VPN: Keamanan dan Kinerja