【问题标题】:Is the Google IKEv2 DH cipher modp_2048s256 the same as Cisco DH group 24?Google IKEv2 DH 密码 modp_2048s256 是否与 Cisco DH 组 24 相同?
【发布时间】:2018-12-01 06:15:15
【问题描述】:

【问题讨论】:

    标签: vpn gcloud cisco tunnel


    【解决方案1】:

    是的,它们是一样的。 DH 组编号可以在IKEv2 registry at IANA 中找到,modp_1024s160modp_2048s224modp_2048s256 分别代表组 22、23 和 24。

    请注意,RFC 8247 不鼓励使用这些群组:

    组 22、23 和 24 是 MODP 组,它们的素数子组 不是安全素数。这些群体的种子尚未 公开发布,导致对这些团体的信任度降低。这些 组被提议作为第 2 组和第 14 组的替代方案,但从未 看到了广泛的部署。已经表明,第 22 组具有 1024 位 MODP太弱,学术界有资源来产生 这种大小的恶意值。这导致第 22 组成为 降级为 MUST NOT。第 23 组和第 24 组已降级为 SHOULD 不会并且预计在不久的将来会进一步下调至 不得。

    【讨论】:

      【解决方案2】:

      如果他们的文档提供这样的组号会很有帮助:

      • 1024 位带 160 位素数顺序子组 = 组 22
      • 2048 位 w/ 224 位素数顺序子组 = 组 23
      • 2048 位 w/ 256 位素数阶子组 = 组 24

      很容易将 Group 24 与 Group 19 混淆,后者在更广泛支持的 ECP 系列中:

      • 256 位椭圆曲线 = 第 19 组
      • 384 位椭圆曲线 = 第 20 组
      • 521 位椭圆曲线 = 第 21 组

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 2015-12-12
        • 1970-01-01
        • 2011-08-06
        • 2020-06-25
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多