Я понимаю, почему невозможно использовать IPSec AH через сервер NAT, так как заголовок IP также включен в MAC. Но меня смущает ESP с аутентификацией (я говорю о туннельном режиме, но я предполагаю, что нет никакого различия с транспортным режимом)
Из этого объяснения я получил то, что аутентификация в ESP аутентифицирует полезную нагрузку ESP +, включая исходный заголовок IP, но никакие поля «нового» заголовка IP с не используются для доступа к другой конечной точке IPSec.
Так почему же это проблема, если адрес источника меняется?
Я предположил, может быть, это связано с изменением порта источника, но порт источника зашифрован, так что это не будет проблемой. Это привело меня к другой возможности, что просто невозможно NAT такой пакет, потому что в моем заголовке IP или ESP нет порта - это причина?
Спасибо
Спасибо за ваш комментарий! Из этого RFC я получаю то, что ESP не имеет проблемы с аутентификацией на основе IP (поскольку IPsec [RFC2406] не включает адреса источника и назначения IP в своей проверке целостности сообщений с ключами, эта проблема не возникает для ESP .) как я и предполагал. В то время как у NAT возникает много проблем. Этот RFC мне очень помог!