6.2. Libreswan 身份验证方法
根据您的安全需求和网络环境,选择合适的验证方法来建立安全 VPN 连接。
Libreswan 支持以下验证方法:
- 预共享密钥
- 预共享密钥(PSK)方法在两个端点上使用相同的 secret。每个端点都验证其他端点。PSK 简单且广泛兼容。它们适用于小型部署。但是,如果您重复使用密钥或不经常轮转它,则管理 PSK 风险。为安全起见,PSK 必须有超过 64 个随机字符。在 FIPS 模式的主机上,PSK 必须满足 FIPS 强度要求。
- 原始 RSA 密钥
- 此方法在每个对等点上使用 RSA 公钥和私钥来相互识别。原始 RSA 密钥提供比 PSK 更强大的安全性,对于不需要完整证书基础设施的环境来说是理想的选择。
- X.509 证书
- 此方法使用来自可信证书颁发机构(CA)的 X.509 证书。每个对等点通过其证书和私钥证明其身份。其他对等点根据可信 CA 验证证书。这个方法为大型企业提供了最高级别的安全性和可扩展性。但是,这更为复杂。您必须部署和维护公钥基础架构(PKI)。
- NULL 身份验证
- 这个方法只提供在对等点之间没有身份验证的加密。由于它不验证远程端点的身份,因此 NULL 身份验证不安全,且不提供针对中间人攻击的保护。
- 保护量子计算机
- PPK 不是独立验证方法。Libreswan 为保护现代 IKEv2 连接提供保护量子计算机免受攻击。这个功能是必要的,因为旧的 IKEv1 协议和标准 IKEv2 不是自己子量的 quantum-resistant。PPK 在主身份验证方法之上添加另一层安全性。PPK 安全性取决于使用加密强的密钥。通过外部通信通道安全地分发此密钥。