L2TP over IPSec,即先用L2TP封裝報(bào)文再用IPSec封裝,這樣可以綜合兩種VPN的優(yōu)勢,通過L2TP實(shí)現(xiàn)用戶驗(yàn)證和地址分配,并利用IPSec保障通信的安全性。L2TP over IPSec既可以用于分支接入總部,也可以用于出差員工接入總部。
分支接入總部網(wǎng)絡(luò)的L2TP over IPSec的工作原理如圖1所示。
圖1 L2TP over IPSec報(bào)文封裝和隧道協(xié)商過程
報(bào)文在隧道中傳輸時(shí)先進(jìn)行L2TP封裝再進(jìn)行IPSec封裝。IPSec封裝過程中增加的IP頭即源地址為IPSec網(wǎng)關(guān)應(yīng)用IPSec安全策略的接口IP地址,目的地址即IPSec對(duì)等體中應(yīng)用IPSec安全策略的接口IP地址。
IPSec需要保護(hù)的是從L2TP的起點(diǎn)到L2TP的終點(diǎn)數(shù)據(jù)流。L2TP封裝過程中增加的IP頭即源IP地址為L2TP起點(diǎn)地址,目的IP地址為L2TP終點(diǎn)的地址。分支接入總部組網(wǎng)中L2TP起點(diǎn)地址為LAC出接口的IP地址,L2TP終點(diǎn)的地址為LNS入接口的IP地址。
由于L2TP封裝時(shí)已經(jīng)增加了一個(gè)公網(wǎng)IP頭,而隧道模式跟傳輸模式相比又多增加了一個(gè)公網(wǎng)IP頭,導(dǎo)致報(bào)文長度更長,更容易導(dǎo)致分片。所以推薦采用傳輸模式L2TP over IPSec。
出差用戶遠(yuǎn)程接入總部網(wǎng)絡(luò)的組網(wǎng)中L2TP over IPSec的協(xié)商順序和報(bào)文封裝順序跟分支接入總部網(wǎng)絡(luò)的組網(wǎng)中的協(xié)商順序和報(bào)文封裝順序是一樣的。所不同的是出差用戶遠(yuǎn)程接入總部網(wǎng)絡(luò)的組網(wǎng)中,用戶側(cè)的L2TP和IPSec封裝是在客戶端上完成的。L2TP起點(diǎn)的地址為客戶端將要獲取的內(nèi)網(wǎng)地址,此地址可以是LNS上配置的IP地址池中的任意地址。L2TP終點(diǎn)地址為LNS入接口的地址。
華為交換機(jī)忘記密碼、修改密碼、重置密碼
【華為】某中小型企業(yè)網(wǎng) 組網(wǎng)案例—總公司+分公司模式
juniper網(wǎng)絡(luò)設(shè)備如何開cas?非常簡單!
山石網(wǎng)科Hillstone防火墻基礎(chǔ)上網(wǎng)配置_CLI命令行(最新版
山石網(wǎng)科Hillstone防火墻雙機(jī)熱備HA AA主主模式詳細(xì)配置步驟(官方最新版)
審核編輯:劉清
-
IPSec
+關(guān)注
關(guān)注
0文章
59瀏覽量
23224 -
LNS
+關(guān)注
關(guān)注
0文章
2瀏覽量
6976
原文標(biāo)題:IPSec增強(qiáng)原理—L2TP over IPSec
文章出處:【微信號(hào):網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號(hào):網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
IR915如何連接cisco L2tp over ipsec?
PPTP(L2TP)如何登陸IPSec VPN網(wǎng)關(guān)?
InRouter與Cisco Router構(gòu)建L2tp VPN的方法
IPsec的基礎(chǔ)知識(shí)
L2TP虛擬專用網(wǎng)
增強(qiáng)的NAT-PT和IPSec兼容解決方案
基于SoC 的IPSec 協(xié)議實(shí)現(xiàn)技術(shù)
淺析IPSec安全機(jī)制
基于L2TP/IPSEC的安全隧道技術(shù)方案
L2TP Conformance Test Suite E7
E5151A L2TP Protocol Software
L2TP_VPN
IPSec基本原理
ipsec是什么_ipsec怎么用

評(píng)論