IPsec ESPトンネルモードの暗号化範囲

ESPのトンネルモードでは、元のIPパケット全体を新しいIPパケットのペイロードとして保護する。そのため元のIPヘッダーを含めて暗号化でき、正解はアである。 IKEは通常UDPの500番を使用し、NATトラバーサルでは4500番も使用する。 HMAC-SHA1はメッセージ認証に用いられる方式であり、暗号化アルゴリズムではない。 認証・暗号化アルゴリズムなどのSA確立はIKEで交渉し、AHヘッダーで決定するのではない。

IPsec に関する記述のうち,適切なものはどれか。

出典令和6年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問21
ESP のトンネルモードを使用すると,暗号化通信の区間において,エンドツーエンドの通信で用いる元の IP ヘッダーを含めて暗号化できる。
IKE は IPsec の鍵交換のためのプロトコルであり,ポート番号 80 が使用される。
暗号化アルゴリズムとして,HMAC-SHA1 が使用される。
二つのホストの間で IPsec による通信を行う場合,認証や暗号化アルゴリズムを両者で決めるために ESP ヘッダーではなく AH ヘッダーを使用する。