He leído muchas comparaciones del modo de transporte IPsec frente al modo túnel, y hay un claro entendimiento de que cuando dos puertas de enlace intercambian tráfico enrutado, deberían usar el modo túnel. En otras palabras, el modo de transporte debería ser usado solo entre dos hosts (o dos puertas de enlace si se comunican entre sí, no enrutando el tráfico). Lo que trato de entender es si el modo de transporte se puede utilizar en una configuración de puerta de enlace a puerta de enlace, incluso si no se recomienda.
Mi configuración es la siguiente:
LAN1 < - > GW1 < - > GW2 < - > LAN2
En mi caso, quiero proteger el enlace entre GW1 y GW2 (que contiene tráfico de IP de / a LAN1 a / de LAN2). Es una conexión directa, sin enrutamiento involucrado, sin NAT, nada. Todas las razones por las que se recomienda el modo de túnel (y el modo de transporte no) no se aplican a mi caso. Estoy de acuerdo en dejar los encabezados de IP sin cifrar, etc. Quiero ahorrar bytes de sobrecarga, por lo que me gustaría usar el modo de transporte incluso si no se recomienda en este caso.
Estoy usando Ubuntu Linux con el paquete Strongswan e IPsec en modo ESP.
Mi pregunta es: ¿es posible ?
¿Existe una razón "fundamental" que la hace imposible, o simplemente "no se recomienda / generalmente no se hace / no está en el manual de Cisco" pero es factible?
¿Alguien tiene un archivo de configuración que funcione?