取消
显示结果 
搜索替代 
您的意思是: 
cancel
7763
查看次数
0
有帮助
5
回复

关于穿越nat建立ipsec vpn

zhongsuopan0661
Level 1
Level 1
本帖最后由 zhongsuopan0661 于 2019-11-4 23:22 编辑
一台公网路由器与一台内网路由器建立ipsecvpn,内网路由器的出口设备是否必需要同时映射其udp500和udp4500,还是可以直接开启udp自动转化,有没有大佬讲解下其建立的过程是怎样的,或者有没有比较新兴的技术来解决这个
1 个已接受解答

已接受的解答

l_enough
Spotlight
Spotlight
本帖最后由 l_enough1 于 2019-11-13 12:05 编辑
先在IKE,交互阶段发送ID的时候,PAYLOAD字段有表示是不是支持NAT-T,双方先检测一下支持不。
在确认双方支持NAT-T之后,发送具有源目IP地址的哈希值,以及目的地址的端口有效负载。两端匹配着路径上不存在NAT设备。
哈希值不匹配着存在NAT设备。启用NAT-T之后原有的IP头部及ESP头部之间插入一个UDP报头。
传统数据包 原始IP头部|TCP头部|DATA
普通ESP加密后的数据 新IP头部|ESP头部|原始IP头部|TCP头部|DATA
NAT-T封装后的头部 新IP头部|"UDP头部" 插入UDP4500|ESP头部|原始IP头部|TCP头部|DATA
现在还有很多新宜的技术,他们提供服务器, siteA> cloud>siteB,这种B/S结构。
不管你内网是什么IP,都是由SITE主动去建立,因此就不需要公网地址和NAT,相当于普通的数据包去处理一样。

在原帖中查看解决方案

5 条回复5

l_enough
Spotlight
Spotlight
本帖最后由 l_enough1 于 2019-11-13 12:05 编辑
先在IKE,交互阶段发送ID的时候,PAYLOAD字段有表示是不是支持NAT-T,双方先检测一下支持不。
在确认双方支持NAT-T之后,发送具有源目IP地址的哈希值,以及目的地址的端口有效负载。两端匹配着路径上不存在NAT设备。
哈希值不匹配着存在NAT设备。启用NAT-T之后原有的IP头部及ESP头部之间插入一个UDP报头。
传统数据包 原始IP头部|TCP头部|DATA
普通ESP加密后的数据 新IP头部|ESP头部|原始IP头部|TCP头部|DATA
NAT-T封装后的头部 新IP头部|"UDP头部" 插入UDP4500|ESP头部|原始IP头部|TCP头部|DATA
现在还有很多新宜的技术,他们提供服务器, siteA> cloud>siteB,这种B/S结构。
不管你内网是什么IP,都是由SITE主动去建立,因此就不需要公网地址和NAT,相当于普通的数据包去处理一样。

guller
Level 1
Level 1
了解下NAT-T

Terence.Jh
Spotlight
Spotlight
本帖最后由 terence 于 2019-11-9 10:00 编辑
- -好像有把,我之前写过

robortlin
Spotlight
Spotlight
NAT-T 功能思科默认开启

18653465190
Spotlight
Spotlight
l_enough1 发表于 2019-11-13 12:03
先在IKE,交互阶段发送ID的时候,PAYLOAD字段有表示是不是支持NAT-T,双方先检测一下支持不。
在确认双方 ...

跟着大神学习一下。
快捷链接