网站大量收购闲置独家精品文档,联系QQ:2885784924

VPN和NAT.doc

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
VPN和NAT

VPN与NAT兼容不容忽视 钟小平   无论是大企业还是中小企业,都在广泛使用NAT技术,因此VPN常常要与NAT组合使用。PPTP穿过NAT服务器不成问题,最主要的问题是IPSec数据包与NAT不兼容,因为IKE协议和由IPSec保护的数据包无法进行NAT转换。采用IPSec或L2TP/IPSec协议的VPN方案都要解决NAT兼容性问题。   IPSec支持传输模式和隧道模式,AH(验证报头)或ESP(封装安全性负载)协议可用于这两种模式。IPSec传输模式用于实现端对端安全通信,通过AH或ESP报头对IP有效荷载提供保护。IPSec隧道模式用于实现路由器、网关之间的安全通信,通过AH或者ESP提供对整个IP数据包的保护。使用隧道模式时,将通过AH或ESP报头与其他IP报头来封装整个IP数据包。在传输模式下,IPSec报头放置在数据包的IP部分和上层报头之间。在隧道模式下,整个IP数据包封装在另一个IP数据包中,而IPSec报头放置在两个IP报头之间。在需要机密性的情况下,ESP和AH都是必需的。在无需机密性的情况下,AH足以提供身份验证和完整性。   NAT不仅用来解决IP地址紧缺的问题,而且能使得内外网络隔离,提供一定的网络安全保障。在内部网络中使用内部地址,通过NAT把内部地址转换成合法的公网IP地址在Internet上使用,实际上将IP包内的地址用合法的IP地址来替换。NAT有3种类型:静态NAT、动态地址NAT、网络地址端口转换(NAPT)。静态NAT设置起来最为简单,内部网络中的每个主机都被永久映射成外部网络中的某个合法的地址。而动态地址NAT则是在外部网络中定义了一系列的合法地址,采用动态分配的方法映射到内部网络。NAPT则是把内部地址映射到外部网络的一个IP地址的不同端口上。显然,NAT对IP的低层进行了修改。   然而,由于IPSec协议架构本身的原因,加上缺乏支持IPSec的NAT设备,当IPSec和NAT在一起运行时就会出现很多问题。常见的问题有:NAT和AH IPSec无法一起运行,因为NAT会改变IP包的IP地址,而IP包的任何改变都会被AH标识所破坏。当两个IPSec网关之间采用了NAPT功能,没有设置IPSec流量处理的时候,IPSec和NAT无法协同工作。在传输模式下,ESP IPSec不能和NAPT一起工作,因为在这种传输模式下,端口号受到ESP的保护,端口号的任何改变都会被认为是破坏。L2TP/IPSec使用的就是ESP IPSec传输模式。在隧道模式下,如果使用ESP,TCP/UDP报头是不可见的,因此不能进行内外地址的转换,不过此时静态NAT和ESP IPSec可以一起工作,因为只有IP地址要进行转换,对高层协议没有影响。   显然IPSec系统无法部署在NAT的后面。解决这些问题的办法有: 在NAT环境(静态NAT)下工作使用IPSec ESP隧道模式。采用这种模式,IPSec保护的数据包能够穿越NAT路由器。确保先执行NAT,再进行IPSec处理。一种方法是在IPSec系统之后部署一个NAT路由器,这也是最简单的办法。另一种方法是使用同时支持NAT和IPSec的设备,许多路由器、防火墙产品都能在对数据包进行IPSec处理之前完成NAT转换。启用新的VPN技术。IPSec NAT遍历(NAT-T,也译为“穿越”、“穿透”)旨在解决IPSec NAT的兼容性问题,对IKE消息和处理过程进行了修改,将IPSec保护的数据包封装为UDP消息。这种技术支持IPSec包穿越NAT。

文档评论(0)

xy88118 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档