Articulo de referencia

Asociación de Seguridad de Internet y Protocolo de Gestión de Claves

El Protocolo de Gestión de Claves y Asociación de Seguridad de Internet ( ISAKMP ) es un protocolo definido por la RFC 2408 para establecer asociaciones de seguridad (SA) y clav...

El Protocolo de Gestión de Claves y Asociación de Seguridad de Internet ( ISAKMP ) es un protocolo definido por la RFC 2408 para establecer asociaciones de seguridad (SA) y claves criptográficas en un entorno de Internet. ISAKMP solo proporciona un marco para la autenticación y el intercambio de claves, y está diseñado para ser independiente del intercambio de claves; protocolos como el Intercambio de Claves de Internet (IKE) y la Negociación de Claves de Internet Kerberizada (KINK) proporcionan material de clave autenticado para su uso con ISAKMP. Por ejemplo: IKE describe un protocolo que utiliza parte de Oakley y parte de SKEME junto con ISAKMP para obtener material de clave autenticado para su uso con ISAKMP, y para otras asociaciones de seguridad como AH y ESP para el DOI IPsec de la IETF. [ 1 ]

Descripción general

ISAKMP define los procedimientos para autenticar a un par que se comunica, la creación y gestión de asociaciones de seguridad , técnicas de generación de claves y mitigación de amenazas (por ejemplo, denegación de servicio y ataques de repetición). Como marco, [ 1 ] ISAKMP suele utilizar IKE para el intercambio de claves, aunque se han implementado otros métodos como la negociación de claves de Internet kerberizada . Se forma una SA preliminar utilizando este protocolo; posteriormente se realiza una nueva generación de claves.

ISAKMP define procedimientos y formatos de paquetes para establecer, negociar, modificar y eliminar asociaciones de seguridad (SA). Las SA contienen toda la información necesaria para la ejecución de diversos servicios de seguridad de red, como los servicios de la capa IP (por ejemplo, autenticación de encabezado y encapsulación de carga útil), los servicios de la capa de transporte o de aplicación, o la autoprotección del tráfico de negociación. ISAKMP define cargas útiles para el intercambio de datos de generación de claves y autenticación. Estos formatos proporcionan un marco coherente para la transferencia de datos de clave y autenticación, independientemente de la técnica de generación de claves, el algoritmo de cifrado y el mecanismo de autenticación.

ISAKMP se distingue de los protocolos de intercambio de claves para separar claramente los detalles de la gestión de asociaciones de seguridad (y la gestión de claves) de los detalles del intercambio de claves. Existen numerosos protocolos de intercambio de claves, cada uno con propiedades de seguridad diferentes. Sin embargo, se requiere un marco común para acordar el formato de los atributos de las asociaciones de seguridad y para negociar, modificar y eliminar dichas asociaciones. ISAKMP proporciona este marco común.

ISAKMP puede implementarse sobre cualquier protocolo de transporte. Todas las implementaciones deben incluir la capacidad de enviar y recibir datos mediante ISAKMP utilizando UDP en el puerto 500.

Implementación

OpenBSD implementó ISAKMP por primera vez en 1998 a través de su software isakmpd(8) .

El servicio de servicios IPsec de Microsoft Windows se encarga de esta funcionalidad.

El proyecto KAME implementa ISAKMP para Linux y la mayoría de los demás sistemas BSD de código abierto .

Los routers Cisco modernos implementan ISAKMP para la negociación de VPN.

Vulnerabilidades

Presentaciones filtradas de la NSA publicadas por Der Spiegel indican que ISAKMP está siendo explotado de una manera desconocida para descifrar el tráfico IPSec, al igual que IKE . [ 2 ] Los investigadores que descubrieron el ataque Logjam afirman que romper un grupo Diffie-Hellman de 1024 bits rompería el 66% de los servidores VPN, el 18% del millón de dominios HTTPS principales y el 26% de los servidores SSH, lo cual es consistente con las filtraciones según los investigadores. [ 3 ]

Véase también

Referencias

  1. 1 2 "1. Resumen". El Intercambio de Claves de Internet (IKE) . IETF . doi : 10.17487/RFC2409 . RFC 2409 .
  2. Capacidad desplegada: Revisión del diseño de VPN SPIN9 de extremo a extremo (PDF) , NSA vía 'Der Spiegel', pág. 5 
  3. Adrian, David; Bhargavan, Karthikeyan; Durumeric, Zakir; Gaudry, Pierrick; Green, Matthew; Halderman, J. Alex; Heninger, Nadia ; Springall, Drew; Thomé, Emmanuel; Valenta, Luke; VanderSloot, Benjamin; Wustrow, Eric; Zanella-Béguelin, Santiago; Zimmermann, Paul (octubre de 2015). Imperfect Forward Secrecy: How Diffie-Hellman Fails in Practice (PDF) . 22.ª Conferencia ACM sobre Seguridad Informática y de Comunicaciones (CCS '15). Denver . Recuperado el 15 de junio de 2016 .
  • RFC 2408 — Protocolo de administración de claves y asociación de seguridad de Internet 
  • RFC 2407 — El dominio de interpretación de la seguridad IP de Internet para ISAKMP