¿Cuál es la diferencia entre el modo de túnel y el modo de transporte en IPSec? [duplicar]

0

En el modo túnel, todo el datagrama IP, incluido el encabezado IP, está cifrado y el nuevo encabezado IP se adjunta al paquete. Pero en el modo de transporte, el encabezado IP no se incluye en el cifrado y se mantiene tal como está. Se dice que el modo túnel proporciona más secreto, ya que la información de enrutamiento (origen, direcciones de destino) está oculta (encriptada). Pero mi confusión es, ¿qué diferencia hay cuando la puerta de enlace IPSec (en mi ipsec está habilitada en el enrutador) de todos modos va a modificar el encabezado de IP para fines de NATing?

    
pregunta techiek7 13.12.2016 - 11:03
fuente

1 respuesta

0

Sin Travesía IKE NAT

Si hace un túnel, es posible pasar a través del NAT con un encabezado externo que se modifica pero se elimina durante la desencapsulación. El encabezado interno permanece exactamente igual que cuando estaba encapsulado y estaba protegido por ESP. Esto se describe en rfc 3715 4.1 .

Si usa el modo de transporte, desea usar el mismo encabezado de IP que NAT ha modificado. Esto no es posible mientras se verifica la integridad, ya que se trata de una violación de la integridad tal como se define para AH.

Con Travesía IKE NAT

Si Traversal está configurado, el tráfico parece estar en los puertos UDP (500 o 4500). El recorrido gestiona el problema de integridad del encabezado del transporte sustituyendo las IP originales. En consecuencia, ambos modos deberían parecer muy parecidos, pero el túnel tiene una sobrecarga de tamaño para mantener un encabezado real y el transporte tiene más manipulación para reconstruir un encabezado, por lo que existe un mayor potencial de fallas en la verificación de integridad.

Como ejemplo, una opción de IP inusual se puede manejar de una manera que está oculta del NAT en modo túnel, mientras que puede causar problemas de compatibilidad en el paquete que se está enrutando.

    
respondido por el lossleader 13.12.2016 - 16:00
fuente

Lea otras preguntas en las etiquetas