IPsec 降级保护 (Beta)
Cloudflare IPsec 现在支持 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH ↗ IKEv2 扩展,以防御 IPsec 隧道上的降级攻击。
IKEv2 的原始身份验证设计是让每个端点仅对其自己的出网消息进行签名,而不是对完整的握手脚本进行签名。具有量子计算能力的路径上(on-path)攻击者 ↗可以利用这一点,通过将连接降级为传统密码学,从而绕过后量子密钥交换。IKE_SA_INIT_FULL_TRANSCRIPT_AUTH 扩展通过在身份验证交换期间让双方对整个握手脚本进行签名来解决此问题,从而防止攻击者在不被发现的情况下操纵协商。
关键详情:
- 在 Cloudflare WAN 和 Magic Transit IPsec 隧道中提供 Beta 版。
- 启用该功能标志后,Cloudflare 会作为响应方(responder)无条件发送
IKE_SA_INIT_FULL_TRANSCRIPT_AUTH通知。 - 发起方(您的设备)和响应方(Cloudflare)都必须支持该扩展,降级保护才能生效。
- 此功能目前由每个账户的功能标志控制。请联系您的账户团队将其开启。
请参阅降级保护了解更多详情。