这是我心中的一个问题,但无法想出解决方案。假设在两个对等体(peer_1,peer_2)之间有一条 IKE 隧道。现在有一个攻击者想要打破这个隧道。攻击者正在做的是,对于从 peer_1 到 peer_2 的每个保持活动信息请求,他/她(攻击者)都会回复 INVALID_IKE_SPI 通知有效负载,并且显然该消息将采用纯文本形式。这导致 peer_1 认为 IKE_SA 出现了一些问题,并且在实现特定重试后,peer_1 关闭了隧道(尽管 rfc 7296 指定接收此类回复的对等方不应更改其状态,但应该结束重试保持活动以摆脱网络洪水)。结果攻击者获胜。
IKEv2 协议本身有什么规定可以防止这种情况吗?
如果有人知道这一点,请回复我,否则一些解决方案也会有所帮助。