《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > VPN:配置NAT穿越功能

VPN:配置NAT穿越功能

2021-11-17
來(lái)源:計(jì)算機(jī)與網(wǎng)絡(luò)安全
關(guān)鍵詞: NAT

  部署IPSec VPN網(wǎng)絡(luò)時(shí),如果發(fā)起者位于一個(gè)私網(wǎng)內(nèi)部(也就是IPSec的一個(gè)端點(diǎn)接口的IP地址是私網(wǎng)IP地址,如圖1中的Router A),遠(yuǎn)端位于公網(wǎng)側(cè)(如圖1中的Router B),而它希望與遠(yuǎn)端響應(yīng)者直接建立一條IPSec隧道。為保證存在NAT設(shè)備的IPSec隧道能夠正常建立,就需要配置IPSec的NAT穿越功能。

  圖1  IPSec的NAT穿越示意

  因?yàn)锳H協(xié)議會(huì)對(duì)整個(gè)封裝后的IP報(bào)文(包括IP報(bào)頭)進(jìn)行認(rèn)證保護(hù),如果AH報(bào)文經(jīng)過(guò)NAT網(wǎng)關(guān),則報(bào)頭部分的IP地址肯定會(huì)發(fā)生變化,這時(shí)傳輸?shù)竭_(dá)IPSec隧道對(duì)端時(shí),肯定不能通過(guò)AH認(rèn)證,所以IPSec采用AH作為安全協(xié)議時(shí)是不支持NAT的。但是ESP協(xié)議與AH協(xié)議不同,它無(wú)論是對(duì)IP報(bào)文進(jìn)行認(rèn)證保護(hù),還是進(jìn)行加密保護(hù)都不會(huì)包括最外層IP報(bào)頭,所以ESP報(bào)文經(jīng)過(guò)NAT網(wǎng)關(guān)時(shí)IP報(bào)頭部分發(fā)生IP地址改變不會(huì)導(dǎo)致在對(duì)端進(jìn)行ESP認(rèn)證、數(shù)據(jù)解密時(shí)失敗,所以理論上來(lái)說(shuō)采用ESP作為安全協(xié)議時(shí)是支持NAT的。

  但是這里又涉及到一個(gè)非常現(xiàn)實(shí)的問(wèn)題,無(wú)論是AH(IP協(xié)議號(hào)為51),還是ESP(IP協(xié)議號(hào)為50)協(xié)議其都是網(wǎng)絡(luò)層的協(xié)議,它們發(fā)送的報(bào)文不會(huì)經(jīng)過(guò)上面的傳輸層協(xié)議封裝。因此當(dāng)NAT網(wǎng)關(guān)背后存在多個(gè)ESP應(yīng)用端時(shí)(即實(shí)現(xiàn)多對(duì)一的地址映射時(shí)),也無(wú)法只根據(jù)IP地址進(jìn)行反向映射,必須依靠傳輸層的UDP或TCP端口號(hào)。此處通過(guò)借用UDP的方式,巧妙地實(shí)現(xiàn)了NAT地址復(fù)用。此時(shí)要使用UDP 500端口(IKE協(xié)商協(xié)議ISAKMP所使用端口)來(lái)插入一個(gè)新的UDP報(bào)頭。

  IPSec NAT穿越簡(jiǎn)單來(lái)說(shuō)就是在原報(bào)文的IP報(bào)頭和ESP報(bào)頭間增加一個(gè)標(biāo)準(zhǔn)的UDP報(bào)頭。這樣,當(dāng)ESP報(bào)文穿越NAT網(wǎng)關(guān)時(shí),NAT對(duì)該報(bào)文的外層IP報(bào)頭和增加的UDP報(bào)頭同時(shí)進(jìn)行地址和端口號(hào)轉(zhuǎn)換(把私網(wǎng)IP地址、端口號(hào)都轉(zhuǎn)換成公網(wǎng));轉(zhuǎn)換后的報(bào)文到達(dá)IPSec隧道對(duì)端后,與普通IPSec報(bào)文處理方式相同。

  在IPSec NAT穿越應(yīng)用中,如果采用的是預(yù)共享密鑰或數(shù)字證書(shū)認(rèn)證方法,則要同時(shí)在部署了NAT網(wǎng)關(guān)設(shè)備的這端IKE對(duì)等體配置中采用名稱類(lèi)型標(biāo)識(shí)ID(即配置local-id-type fqdn命令),在發(fā)起方的IKE對(duì)等體配置中采用IP地址方式標(biāo)識(shí)對(duì)端ID。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 老师好紧开裆蕾丝内裤h男男| 91极品在线观看| 91香蕉视频黄| 在线视频欧美日韩| 亚洲jizzjizz在线播放久| 狠狠色综合网久久久久久| 啊轻点灬大巴太粗太长了视频 | 91大神福利视频| 女性无套免费网站在线看| 中文字幕第15页| 欧美破苞合集magnet| 免费国产成人手机在线观看 | 天堂中文字幕在线观看| 丁香婷婷在线观看| 无人视频在线观看免费播放影院| 久久精品国产免费观看三人同眠| 福利所第一导航| 国产999精品久久久久久| 韩国爱情电影妈妈的朋友| 国产欧美一区二区| 最近在线2018视频免费观看| 夜夜爱夜夜做夜夜爽| www.99re5.com| 很黄很色裸乳视频网站| 中文字幕在线欧美| 日本a∨在线播放高清| 亚洲日韩中文字幕在线播放| 狠狠爱天天综合色欲网| 免费国产小视频| 精品久久久久久亚洲精品| 啦啦啦www免费视频| 老子午夜我不卡理论影院| 国产三级电影在线播放| 男女一进一出无遮挡黄| 国产超碰人人爽人人做人人添| 99久久人妻无码精品系列蜜桃| 日批视频在线免费观看| 久久国产乱子伦精品在| 日韩精品无码一本二本三本 | 三上悠亚破解版| 成人精品视频一区二区三区 |