Gemeinsamer Aufbau von Security Associations

Die Basis für den Aufbau eines VPN-Tunnels zwischen zwei Netzwerken stellen die „Security Associations“ (SAs) dar. In einer SA sind u.a. folgende Parameter definiert:

Die Security Associations werden durch automatisch oder manuell erzeugte VPN-Regeln definiert.

Der Aufbau der Security Associations wird normalerweise durch ein IP-Paket angestossen, das vom Quell- ins Zielnetz übertragen werden soll. Im Fall von Keep-Alive-Verbindungen ist dies ein ICMP-Paket, daß durch einen Eintrag in der Polling-Tabelle an die Gegenstelle verschickt wird.





In komplexen Netzwerk-Szenarien kommt es vor, dass zwischen zwei VPN-Gateways mehrere Netzbeziehungen definiert sind. Wird nun ein einzelnes IP-Paket übertragen, dann werden auch nur die SAs für genau diese eine, auf dieses Paket passende Netzbeziehung aufgebaut. Zum Aufbau der anderen SAs werden wiederum zu den anderen Netzbeziehungen passende IP-Pakete benötigt.

Der Aufbau von SAs aufgrund von Datenpaketen benötigt zum einen Zeit und zum anderen führt es zu Paketverlusten, solange die SAs noch nicht installiert sind. Aber gerade das ist – insbesondere bei Keep-Alive Verbindungen – oft nicht gewünscht. Stattdessen sollen alle SAs sofort aufgebaut werden, die zu den in der Gegenstelle definierten Netzbeziehungen passen. Da aber das Aushandeln aller SAs gerade in komplexen Szenarien viel CPU-Leistung benötigt, kann das Verhalten über den Parameter „SA-Aufbau-gemeinsam“ festgelegt werden.