Cabecera de autenticación (AH - Authentication Header).
Garantiza la integridad y autenticación del datagram, mediante un hash cifrado, pero no su privacidad, los datos no están cifrados, eso solo lo hace ESP.
El enrutamiento permanece intacto, ya que no se modifica la cabecera IP, las direcciones IP no pueden ser traducidas (NAT), ya que eso invalidaría el hash.
También ofrece protección opcional contra los llamados «ataques de reinyección» (replay attack), donde se captura un mensaje por un usuario no autorizado y luego es re-enviado.
Calcula el Hash del contenido del paquete y de la cabecera original, y se añade a la cabecera AH, y lo cifra con la clave previamente compartida.
Cuando llega al destino, compara ese valor con el Hash calculado.
Si coincide, el datagrama no ha sido modificado.
El Hash (y solo el Hash), va codificado con una clave compartida previamente mediante IKE.
-