6.2. Libreswan 身份验证方法


根据您的安全需求和网络环境,选择合适的验证方法来建立安全 VPN 连接。

Libreswan 支持以下验证方法:

预共享密钥
预共享密钥(PSK)方法在两个端点上使用相同的 secret。每个端点都验证其他端点。PSK 简单且广泛兼容。它们适用于小型部署。但是,如果您重复使用密钥或不经常轮转它,则管理 PSK 风险。为安全起见,PSK 必须有超过 64 个随机字符。在 FIPS 模式的主机上,PSK 必须满足 FIPS 强度要求。
原始 RSA 密钥
此方法在每个对等点上使用 RSA 公钥和私钥来相互识别。原始 RSA 密钥提供比 PSK 更强大的安全性,对于不需要完整证书基础设施的环境来说是理想的选择。
X.509 证书
此方法使用来自可信证书颁发机构(CA)的 X.509 证书。每个对等点通过其证书和私钥证明其身份。其他对等点根据可信 CA 验证证书。这个方法为大型企业提供了最高级别的安全性和可扩展性。但是,这更为复杂。您必须部署和维护公钥基础架构(PKI)。
NULL 身份验证
这个方法只提供在对等点之间没有身份验证的加密。由于它不验证远程端点的身份,因此 NULL 身份验证不安全,且不提供针对中间人攻击的保护。
保护量子计算机
PPK 不是独立验证方法。Libreswan 为保护现代 IKEv2 连接提供保护量子计算机免受攻击。这个功能是必要的,因为旧的 IKEv1 协议和标准 IKEv2 不是自己子量的 quantum-resistant。PPK 在主身份验证方法之上添加另一层安全性。PPK 安全性取决于使用加密强的密钥。通过外部通信通道安全地分发此密钥。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部