Перейти к содержимому

Почему IPSec ESP нужен NAT-T

0

Я понимаю, почему невозможно использовать IPSec AH через сервер NAT, так как заголовок IP также включен в MAC. Но меня смущает ESP с аутентификацией (я говорю о туннельном режиме, но я предполагаю, что нет никакого различия с транспортным режимом)

Из этого объяснения я получил то, что аутентификация в ESP аутентифицирует полезную нагрузку ESP +, включая исходный заголовок IP, но никакие поля «нового» заголовка IP с не используются для доступа к другой конечной точке IPSec.

Так почему же это проблема, если адрес источника меняется?

Я предположил, может быть, это связано с изменением порта источника, но порт источника зашифрован, так что это не будет проблемой. Это привело меня к другой возможности, что просто невозможно NAT такой пакет, потому что в моем заголовке IP или ESP нет порта - это причина?

Спасибо

270 просмотров
user1816723 спросил 11 лет назад
U 13

1 ответ

0
Принятый ответ

This lead me to a other possibility, that it is simply not possible to NAT such a packet because there is no port in my IP or ESP header - is that the reason?

Yes, that's definitely one of the reasons, especially with multiple IPsec hosts behind the same NAT device. Please read RFC 3715 (IPsec-Network Address Translation (NAT) Compatibility Requirements) for a description of the potential impact NAT may have on IPsec connections.

Спасибо за ваш комментарий! Из этого RFC я получаю то, что ESP не имеет проблемы с аутентификацией на основе IP (поскольку IPsec [RFC2406] не включает адреса источника и назначения IP в своей проверке целостности сообщений с ключами, эта проблема не возникает для ESP .) как я и предполагал. В то время как у NAT возникает много проблем. Этот RFC мне очень помог!

user1816723 · 11 лет назад · 0
ecdsa ответил 11 лет назад
E 983