甚麼是 IKEv2/IPsec?握手、連接埠與網絡切換

甚麼是 IKEv2/IPsec?握手、連接埠與網絡切換

Ryan Foster
2026年10月5日· 7 分鐘讀完

IKEv2 是認證 IPsec 通訊雙方、協商安全關聯的協議。IKEv2/IPsec VPN 由前者管理保護規則與密鑰約定,再由後者按約定傳送受保護的封包;兩個名稱各有不同職責。[1]

關鍵要點

  • IKEv2 協商密鑰及認證雙方,ESP 通常負責受保護的數據傳輸。
  • IKE SA 保護控制訊息,CHILD SA 定義選定流量的保護方式。
  • 雙方支援並協商 MOBIKE,才可在地址變動後保留隧道關聯。
  • UDP 500、UDP 4500 與 IP 協議號 50 是不同的網絡放行項目。
  • 協議名稱不證明客戶端兼容、配置安全或服務商的私隱政策。

IKEv2 在 IPsec VPN 中擔當甚麼角色?

IKEv2 負責控制對話,不是把每個下載檔案裝起來的容器。通訊雙方須有兼容算法、認證方法,以及選取受保護流量的政策;協商結果稱為安全關聯,簡稱 SA。IPsec 整體框架介紹封包保護,這裏則集中解釋讓規則生效的交換過程。[1][3]

以手提電腦連接公司的網關為例,電腦發起請求,網關回覆,但雙方不能只因封包來自預期地址便信任對方。參數協商和身份認證提供不同證據。日志若顯示協商成功、認證隨後失敗,便應分開理解,不能用前一階段代替後一階段。

IKE SA 保護後續 IKE 控制交換,CHILD SA 則協商應用程式流量的 IPsec 保護。IPsec SA 具有方向性,一般雙向通訊須同時保護兩個方向。這種安排容許控制通道持續存在,數據關聯則更新;但應用程式是否走隧道,仍由路由和流量選擇器決定。[1][3]

如你尚未分清路由、加密和出口地址,先閱讀VPN 連線的基礎模型。理解模型後,便能分辨連線已認證,以及所需流量確實受到保護。客戶端圖示可反映其連線狀態,卻不是完整的流量覆蓋驗證。

IKEv2/IPsec 協商有哪些階段?

初始交換包含 IKE_SA_INIT 和 IKE_AUTH。前者建立協商材料,後者認證雙方並建立首個 CHILD SA;認證方式或可選擴展可能增加訊息。基礎示意圖只是教學模型,並不承諾所有部署都有完全相同的封包數目。[1]

圖中將控制交換與數據路徑分開。地址更新屬於可選的移動支援,不是每次下載的必要程序。分開閱讀,便不會把密鑰協商、應用加密及漫遊當成同一項操作。

階段主要工作成功能說明甚麼不能證明甚麼
IKE_SA_INIT協商提議、交換隨機數及密鑰交換材料初始參數兼容及建立共享密鑰材料對端身份已確認
IKE_AUTH核實身份並協商首個 CHILD SA已認證的關聯及初始數據保護政策所有應用程式都走該路由
IPsec 數據按政策保護選定封包,通常使用 ESP配置所定義的機密性及完整性應用程式可信或裝置安全
MOBIKE 更新支援擴展時更新外層地址原有隧道可遷移至另一條可用路徑無法連接的網絡仍可持續通訊

協商不等於身份認證

初始回覆可顯示網關理解某項提議,卻不代表網關已向客戶端證明身份。這要靠後續認證及客戶端的信任判斷。把最初回覆當成可信證據,便是把網絡可達性和安全信任混為一談。

認證取決於配置

部署可以使用憑證、預共享密鑰或受支援的 EAP 安排,所需的憑據派發和管理方式各有不同。伺服器地址正確,不能補救接受異常憑證或過度分享弱密鑰。使用負責管理員提供的配置,不要只因協議名稱相同便匯入無關設定。[1]

IKEv2 連接埠與 ESP 如何分辨?

IKE 通常使用 UDP 500,NAT 穿越及相關封裝則使用 UDP 4500。沒有 UDP 外層封裝的 ESP 是 IP 協議號 50,不是「連接埠 50」。因此放行 TCP 500 不能代替 UDP 規則,只放行協商也不能證明數據路徑已獲准通過。[1]

網絡地址轉換會改動客戶端至網關之間的地址及連接埠映射。NAT 穿越在需要時把 ESP 放進 UDP 外層傳送,並不取代認證,也不會把連線變成一般網頁流量。管理員仍要一起檢查客戶端、網關、中間網絡及回程。

網絡項目意義常見錯誤理解
UDP 500初始 IKE 通訊改為放行 TCP 500
UDP 4500相關配置的 IKE 及 UDP 封裝 ESP以為只傳握手訊息
IP 協議號 50未作 UDP 封裝的 ESP稱為 TCP 或 UDP 連接埠 50

同一連線在某個網絡失敗、換網絡後成功,可能涉及政策,也可能是認證規則、舊配置或網關故障。連接埠名稱有助與網絡負責人討論,卻不能單獨確診。不要為了連接而削弱憑證校驗或繞過機構的網絡管制。

IKEv2 MOBIKE 如何處理網絡切換?

MOBIKE 是可更新 IKEv2 與隧道模式 IPsec 關聯外層地址的擴展。裝置從 Wi-Fi 轉到流動網絡、網關仍可達時,它可保留已有關聯。雙方必須支援並協商此擴展,只有 IKEv2 支援並不足夠。[2]

外層路徑轉變時,內部流量選擇器可以維持不變,因而避免重新建立全部安全關聯。不過新路徑仍可能丟失封包、要求登入認證門戶、停用介面或無法接觸網關。保留狀態不等於通話絕不受影響,應用程式仍受真實網絡條件限制。

MOBIKE 亦不表示可疊加頻寬。基礎規範每個 SA 同時只使用一對地址,不會把全部介面合成更快線路。其目的是在另一條路徑可用時維持已認證隧道;產品若另有多路徑能力,須獨立證據。[2]

流動辦公讀者應確認指定客戶端與網關,在實際配置下是否支援漫遊。管理員則要確認政策及網絡准許更新後的路徑。「適合手機」一類標籤不能代替這兩個答案。

IKEv2 安全嗎,網絡會識別它嗎?

IKEv2 提供經認證的密鑰建立框架,保護程度仍取決於算法、憑據處理、裝置完整性、憑證檢查及流量政策。單憑名稱判定所有配置安全,反而略過管理員能控制的部分。安全應按配置後的系統評估,而非只按協議名稱。[1][3]

加密內容與可識別的流量並不相同。網絡可以看到外層地址、封包大小、時序及協議特徵,卻未必能讀取受保護的應用內容。深度封包檢查的可見性說明這條界線。加密不保證隧道絕對無法分類或限制。

比較服務時,分清「操作系統有 IKEv2 客戶端」與「服務接受該客戶端」。AethoVPN 的公開產品資料未確認 IKEv2 支援,手動 IKEv2 配置不能當作其可互換接入方式。先查看協議選擇和兼容條件,再判斷協議偏好是否有產品證據。

何時適合選擇 IKEv2?

機構支援相關配置、認證方式和裝置時,IKEv2 可以配合受管理的遠程接入。雙方支援 MOBIKE,亦可用於需要網絡切換的工作。這些是兼容條件,不是任何網絡都最快或最好的保證。

個人比較協議,應先看客戶端和服務商的正式支援,再考慮獲准使用的網絡、憑據發放及所需應用程式。L2TP 與 IPsec 的分工是另一項概念;IKEv2 並非 L2TP 的新名稱,選一種配置不會自動轉換另一種。

決策記錄宜包括裝置、網關、認證方法、漫遊需求、准許路徑及欠缺證據。不必替所有協議排名,才發現某個配置根本不獲服務支援。對該服務而言,不兼容配置已不適合作為實際方案。

總結

  • 分開理解 IKEv2 控制協商與 IPsec 封包保護。
  • 分別檢查身份認證、路由及實際流量覆蓋。
  • MOBIKE 須經協商,並受真實網絡限制。
  • 選配置前確認客戶端、網關及服務商支援。

常見問題

IKEv2 與 IPsec 是相同協議嗎?

兩者職責不同。IKEv2 認證雙方及協商安全關聯,IPsec 保護選定 IP 封包;VPN 常組合使用,但不能把它們當成同一協議。

IKEv2 會自動加密所有應用嗎?

IKEv2 不會自行決定每項應用的路由。配置、流量選擇器及系統路由共同決定哪些流量進入受保護的 IPsec 路徑。

每個 IKEv2 VPN 都支援 MOBIKE 嗎?

MOBIKE 是雙方都須支援並協商的擴展。只有 IKEv2 標籤,不能證明地址改變後仍可維持原有安全關聯。

ESP 是連接埠 50 嗎?

ESP 是 IP 協議號 50,不是 TCP 或 UDP 連接埠。NAT 穿越可把 ESP 放進 UDP 4500,因此所需防火牆規則不同。

IKEv2 可以穿過 NAT 嗎?

雙方與網絡支援時,IKEv2/IPsec 可使用 NAT 穿越,但仍須有可達網關、兼容配置,以及獲准通行的返回路徑。

IKEv2 一定較其他協議快嗎?

速度沒有適用於所有部署的固定排名。硬件、算法、網絡路徑、客戶端實作及網關負載,都會影響你實際使用的配置。

可以忽略憑證警告來連接嗎?

憑證警告可能表示配置或信任有問題。應停止並請負責管理員核實網關身份,不要關閉校驗來完成連線。

來源:

  1. RFC 7296 — Internet Key Exchange Protocol Version 2
  2. RFC 4555 — IKEv2 Mobility and Multihoming Protocol
  3. RFC 4301 — Security Architecture for the Internet Protocol

Sources checked 2026 年 10 月 5 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是 IKEv2/IPsec?握手、連接埠與網絡切換 | AethoVPN