亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長提供免費收錄網(wǎng)站服務(wù),提交前請做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

1、 為什么要用到GRE over IPSec、IPSec over GRE或SVTI

為什么要使用GRE over IPSec、IPSec over GRE或SVTI,其中最主要的原因是IPSec不支持組播傳輸,無法實現(xiàn)動態(tài)路由之間的通告,如果能夠?qū)崿F(xiàn)分支與總部間的動態(tài)路由傳輸,那么之前文章中提到的路由指向問題完全可以通過動態(tài)路由解決,前提是VPN能夠傳輸動態(tài)路由。

使用GRE over IPSec、IPSec over GRE或SVTI的根本原因在于,能夠使用隧道級VPN技術(shù)將IPsec無法分離的明文及密文流量通過隧道級VPN創(chuàng)建虛擬的隧道接口進行分離。

IPSecVPN中如何傳輸動態(tài)路由協(xié)議?理論知識分析實現(xiàn)原理

IPsec流量傳輸模型

上圖為標準的IPSec VPN數(shù)據(jù)傳輸圖,由圖可見,無論是明文流量還是隧道中加密的流量都是通過物理接口進行轉(zhuǎn)發(fā)的,并沒有使用虛擬隧道接口。

IPSecVPN中如何傳輸動態(tài)路由協(xié)議?理論知識分析實現(xiàn)原理

gre over ipsec流量傳輸模型

上圖以Gre over IPsec VPN為例,由圖可見,明文流量通過虛擬隧道接口明文傳輸,隧道流量出物理接口時撞擊物理接口的IPSec VPN MAP,通過物理接口IPSec SA加密轉(zhuǎn)發(fā)。

做到了明文密文在端口上做到了分離,可以分別控制明文和密文流量了。

 

知識擴展:為什么IPSec VPN會不支持動態(tài)路由?

網(wǎng)上大部分的說法很籠統(tǒng),基本上都是說IPSec VPN設(shè)計的不完善。并沒有過多的解釋。

下面是我對IPSec VPN設(shè)計不完善的多點理解:

1、 首先,IPSec不是一個隧道級的VPN,而是一個Site to Site的VPN,了解過動態(tài)路由協(xié)議的都知道,動態(tài)路由建立鄰居是需要一個直連的互聯(lián)地址。而IPSec VPN兩端沒有一個直連的互聯(lián)地址,從而無法做到動態(tài)路由鄰居的建立。

2、 再者IPSec VPN不支持組播,其原因也是因為IPsec不是一個隧道級的VPN,設(shè)計時沒有獨立隧道接口,所以沒有接口生成在能夠在隧道中傳輸?shù)慕M播報文。

3、最后IPSec VPN不能夠傳輸組播,首先組播是需要無連接協(xié)議所支持,而IPSec VPN的數(shù)據(jù)傳輸是基于IPSec SA建立的連接進行加解密傳輸?shù)摹?/strong>

多方原因?qū)е翴PSec VPN無法支持動態(tài)路由。

 

2、 GRE over IPSec 、IPSec over GRE和SVTI的區(qū)別

2.1 GRE over IPSec

首先前兩種技術(shù)從名字中就能看出,GRE over IPsec是將GRE數(shù)據(jù)報文封裝在IPSec的封裝中進行傳輸?shù)?,如下圖:

IPSecVPN中如何傳輸動態(tài)路由協(xié)議?理論知識分析實現(xiàn)原理

gre over ipsec流量傳輸模型

數(shù)據(jù)報文封裝如下圖:

IPSecVPN中如何傳輸動態(tài)路由協(xié)議?理論知識分析實現(xiàn)原理

gre over IPsec 報文封裝格式

由上圖能夠看出GRE over IPSec使用隧道模式時多封裝了一次IP的頭部,增加了20字節(jié)的報文載荷,所以使用GRE over IPSec時,IPSec建議使用傳輸模式。

 

2.2 IPSec over GRE

IPSec over GRE是將IPSec數(shù)據(jù)報文封裝在GRE的報文進行傳輸?shù)?,如果使用動態(tài)路由協(xié)議,路由更新報文是明文傳輸且不安全的,而且因為IPSec VPN通過GRE虛擬隧道傳輸,所以無論設(shè)置隧道模式還是傳輸模式均協(xié)商為隧道模式,與GRE造成了重復封裝,減小了數(shù)據(jù)報文的數(shù)據(jù)載荷容量,所以現(xiàn)實情況中很少有使用到IPSec over GRE。

流量傳輸如下圖:

IPSecVPN中如何傳輸動態(tài)路由協(xié)議?理論知識分析實現(xiàn)原理

IPsec over gre 流量傳輸模型

數(shù)據(jù)報文封裝如下圖:

IPSecVPN中如何傳輸動態(tài)路由協(xié)議?理論知識分析實現(xiàn)原理

IPSec over gre封裝格式

2.3 SVTI

SVTI,靜態(tài)虛擬隧道接口,該功能可以為IPSec VPN創(chuàng)建一個虛擬的隧道接口,此虛擬接口上不使用GRE技術(shù),所以可以比GRE over IPSec方式減少4個字節(jié)的GRE報文頭部,降低了發(fā)送加密數(shù)據(jù)的帶寬。由于有了虛擬接口,所以可以直接在虛擬接口上啟用動態(tài)路由協(xié)議了。

下圖為SVTI流量傳輸圖:

IPSecVPN中如何傳輸動態(tài)路由協(xié)議?理論知識分析實現(xiàn)原理

SVTI流量傳輸模型

SVTI可以不用設(shè)置IPSec VPN的感興趣數(shù)據(jù)流,只要將需要安全加密傳輸?shù)牧髁客ㄟ^路由協(xié)議導向到IPSec虛擬隧道接口即可實現(xiàn)數(shù)據(jù)的安全隧道傳輸。

SVTI由于沒有使用GRE技術(shù),所以數(shù)據(jù)報文封裝與傳統(tǒng)IPSec VPN相同。

 

以上內(nèi)容均為本人對所掌握知識的總結(jié)歸納所創(chuàng)作的原創(chuàng)文章,希望能給大家的學習過程帶來幫助,如有技術(shù)理解錯誤希望能夠得到大家的及時指正,大家共同學習,共同進步。

歡迎關(guān)注我的頭條號,私信交流,學習更多網(wǎng)絡(luò)技術(shù)!

分享到:
標簽:IPSec VPN
用戶無頭像

網(wǎng)友整理

注冊時間:

網(wǎng)站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨大挑戰(zhàn)2018-06-03

數(shù)獨一種數(shù)學游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數(shù)有氧達人2018-06-03

記錄運動步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定