0Pricing
Cryptology Academy · Ders

IPsec: IKEv2, ESP ve AH Protokolleri

IKEv2 anahtar anlaşmasını, ESP şifreleme ve kimlik doğrulamasını ve AH bütünlük korumasını anlayın.

IPsec: IKEv2, ESP ve AH Protokolleri, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

IPsec Protokol Paketi Genel Bakışı

IPsec tek bir protokol değil, IP trafiğinin kimliğini doğrulamak ve trafiği şifrelemek için kullanılan bir standartlar paketidir. Ana bileşenler; Güvenlik İlişkilerini oluşturup yönetmek için IKE (İnternet Anahtar Değişimi), şifreleme ve bütünlük için ESP (Kapsüllenmiş Güvenlik Yükü) ve şifreleme olmadan bütünlük için AH (Kimlik Doğrulama Başlığı) protokolleridir. IPsec ağ katmanında çalışır ve uygulamalarda değişiklik yapmadan tüm trafiği korur.

IKEv2 ve IKEv1

IKEv2 (RFC 7296), IKEv1'in yerini daha basit ve verimli bir tasarımla almıştır. IKEv1 birden çok kip ve ileti alışverişi gerektirirken IKEv2 tek, birleştirilmiş bir değiş tokuş modeli kullanır. IKEv2 ayrıca yerleşik NAT geçişi, kullanıcı kimlik doğrulaması için EAP desteği, mobil IP adresi değişiklikleri için MOBIKE ve daha güçlü güvenlik varsayılanları içerir. Modern VPN uygulamalarının çoğu IKEv2 kullanır.

IKE_SA_INIT Değiş Tokuşu

IKE_SA_INIT değiş tokuşu, IKE Güvenlik İlişkisini oluşturur. Başlatan taraf desteklenen algoritmaları, Diffie-Hellman anahtar paylaşımını ve bir tek kullanımlık değeri gönderir. Yanıtlayan taraf algoritmaları seçer, kendi DH anahtar paylaşımını ve tek kullanımlık değerini gönderir. Her iki taraf da aynı paylaşılan gizli değeri hesaplar ve IKE SA için anahtarlar türetir. Bu değiş tokuş, sonraki IKE_AUTH aşamasını korur.

IKE_AUTH Değiş Tokuşu

IKE_AUTH değiş tokuşu, eşlerin kimliklerini doğrular ve asıl trafik için ilk alt SA'yı oluşturur. Kimlik doğrulaması X.509 sertifikalarıyla (en güvenli yöntem), önceden paylaşılmış anahtarlarla (PSK) veya kullanıcı düzeyinde kimlik doğrulaması için EAP yöntemleriyle yapılabilir. Değiş tokuş ayrıca alt SA parametrelerini de belirler: trafik seçicileri (hangi IP aralıklarının korunacağı), şifreleme algoritması ve bütünlük algoritması.

ESP: Şifreleme ve Bütünlük

ESP (Kapsüllenmiş Güvenlik Yükü), IPsec trafik korumasının temel bileşenidir. Tünel kipinde ESP, özgün IP paketinin tamamını ESP başlığı içeren yeni bir IP paketine kapsüller ve hem şifreleme hem de bütünlük sağlar. Taşıma kipinde ESP, özgün IP paketinin yalnızca yükünü korur ve özgün IP başlığını olduğu gibi bırakır. AES-256-GCM, modern dağıtımlarda ESP için önerilen algoritmadır.

AH: Kimlik Doğrulama Başlığı

AH (Kimlik Doğrulama Başlığı), şifreleme olmadan bütünlük ve kimlik doğrulaması sağlar. ESP'nin aksine özgün IP başlığını da kapsar; ancak bu durum, IP başlığı alanlarını değiştiren NAT ile AH'yi uyumsuz hâle getirir. AH gizlilik sağlamadığı ve NAT geçişini bozduğu için pratikte nadiren kullanılır. Güçlü AEAD algoritmalarına sahip ESP, AH ile ayrıca şifreleme kullanılmasına kıyasla daha iyi koruma sağlar.

Taşıma Kipi ve Tünel Kipi

Taşıma kipinde IPsec, iki uç nokta arasındaki yükü korur ancak IP başlıklarını görünür bırakır. Bu kip, yönlendirme bilgilerinin gizlenmesinin gerekmediği ana bilgisayardan ana bilgisayara iletişimlerde kullanılır. Tünel kipinde özgün IP paketinin tamamı yeni bir paketin içine kapsüllenerek kaynak ve hedef gözlemcilerden gizlenir. VPN ağ geçitleri, ağları veya kullanıcıları ağlara bağlamak için her zaman tünel kipini kullanır.

IPsec'te NAT Geçişi

Standart ESP, bütünlük denetiminin kapsadığı IP başlıklarını ve bağlantı noktası numaralarını NAT değiştirdiği için NAT üzerinden geçemez. IPsec bu sorunu NAT-T (NAT Geçişi) ile çözer: IKE değiş tokuşu sırasında NAT'ı algılar ve ESP paketlerini 4500 numaralı UDP bağlantı noktası üzerinden kapsüller. Bu UDP sarmalaması, NAT'ın ESP bütünlük doğrulamasını bozmadan adresleri çevirmesine olanak tanır.

Güvenlik İlişkileri Veritabanı

IPsec, tüm etkin SA'ları anahtarları, algoritmaları ve yaşam süreleriyle birlikte depolayan bir Güvenlik İlişkileri Veritabanı (SAD) tutar. Güvenlik İlkesi Veritabanı (SPD), hangi trafiğin korunması, atlanması veya atılması gerektiğini tanımlar. Giden trafik bir SPD girdisiyle eşleştiğinde çekirdek, SAD'de uygun SA'yı arar veya oluşturur ve belirtilen korumayı uygular.

Kullanıcı Kimlik Doğrulaması için EAP Tümleştirmesi

IKEv2'de EAP (Genişletilebilir Kimlik Doğrulama Protokolü), sertifikaların ve PSK'nin ötesinde kullanıcı düzeyinde kimlik doğrulama yöntemlerini etkinleştirir. EAP-TLS istemci sertifikalarını, EAP-MSCHAPv2 kullanıcı adı ve parolayı (Windows istemcilerinde yaygındır), EAP-TTLS ise iç yöntemleri bir TLS oturumu içinde tünellemeyi kullanır. Birçok kurumsal IPsec VPN'i ağ geçidi için sertifika kimlik doğrulaması, bireysel kullanıcılar için de EAP kullanır.

IPsec Yaşam Süresi ve Anahtar Yenileme

Güvenlik İlişkilerinin bayt ve zaman cinsinden yaşam süresi sınırları vardır. Bir alt SA yaşam süresine yaklaştığında IKEv2, CREATE_CHILD_SA değiş tokuşu aracılığıyla yeni anahtarlarla yeni bir SA'yı otomatik olarak oluşturur. Bu anahtar yenileme, ileri yönlü gizlilik sağlar: mevcut anahtarın ele geçirilmesi, önceki anahtarlarla şifrelenmiş geçmiş trafiği açığa çıkarmaz. IKE SA yaşam süreleri genellikle alt SA yaşam sürelerinden daha uzundur.

IPsec Kipi Seçimi

Özgün IP paketinin tamamını yeni bir paketin içine kapsülleyerek özgün kaynak ve hedef adreslerini gizleyen IPsec kipi hangisidir?

IPsec IKEv2 Genel Özeti

IPsec özeti: IKEv2, IKE_SA_INIT (DH anahtar değiş tokuşu) ve IKE_AUTH (eş kimlik doğrulaması) aracılığıyla Güvenlik İlişkileri oluşturur; ESP, trafik için şifrelenmiş ve kimliği doğrulanmış tünel kipi sağlar; AH, NAT ile uyumsuzluğu nedeniyle nadiren kullanılır; NAT-T, NAT geçişi için ESP'yi UDP içine sarar ve otomatik anahtar yenileme, VPN oturumunun yaşam süresi boyunca ileri yönlü gizlilik sağlar.

Sıkça Sorulan Sorular

“IPsec: IKEv2, ESP ve AH Protokolleri” dersi ücretsiz mi?

Evet — “IPsec: IKEv2, ESP ve AH Protokolleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“IPsec: IKEv2, ESP ve AH Protokolleri” dersinde ne öğreneceğim?

IKEv2 anahtar anlaşmasını, ESP şifreleme ve kimlik doğrulamasını ve AH bütünlük korumasını anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“IPsec: IKEv2, ESP ve AH Protokolleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IPsec: IKEv2, ESP ve AH Protokolleri
  2. WireGuard: ChaCha20 ve Curve25519 VPN
  3. OpenVPN: TLS Tabanlı VPN Mimarisi
  4. VPN Protokollerini Karşılaştırma: Güvenlik ve Performans
← Cryptology Academy Sayfasına Dön