IPsec ESPトンネルモードの暗号化範囲

IPsec ESP(Encapsulating Security Payload)のトンネルモードでは、元のパケット全体(オリジナルIPヘッダー、TCPヘッダー、データ)をカプセル化して暗号化し、末尾にESPトレーラを付加してその範囲を暗号化対象とします。したがって「オリジナルIPヘッダーからESPトレーラまで」が暗号化され、「ウ」が正解です。 ESPトンネルモードでは、拠点間VPN等でゲートウェイ間の新しいIPヘッダー(新IPヘッダー)とESPヘッダーが先頭に付与される。 元の通信パケット全体(オリジナルIPヘッダー、トランスポート層ヘッダー、データペイロード)がESPのペイロードとして保護される。 暗号化の適用範囲は、オリジナルIPヘッダーの先頭からESPトレーラの末尾までである(ESPヘッダー自体は通信制御に必要なため暗号化されず平文のまま)。 ESP認証データ(ICV)は改ざん検知用のメッセージ認証コードであり、暗号化ではなく認証(署名)対象となる。 ESPヘッダー自体は暗号化されず、受信側がセキュリティアソシエーション(SA)を特定するためのSPI等を含んで平文で送信されます。 トランスポートモードではオリジナルIPヘッダーは暗号化されずTCPヘッダー以降が暗号化されますが、トンネルモードではオリジナルIPヘッダーも暗号化対象に含まれます。またESP認証データは暗号化されません。 新IPヘッダーは途中のルータがルーティングを行うために平文である必要があり、暗号化されません。

図はIPv4におけるIPsecのデータ形式を示している。ESPトンネルモードの電文中で,暗号化されているのはどの部分か。

問題画像
出典令和5年度 春期 ネットワークスペシャリスト試験 午前Ⅱ
ESPヘッダーからESPトレーラまで
TCPヘッダーからESP認証データまで
オリジナルIPヘッダーからESPトレーラまで
新IPヘッダーからESP認証データまで