Zum Hauptinhalt springen

1.1.2. Endpunkt-zu-Endpunkt-Transportmodus

1.1.2. Endpunkt-zu-Endpunkt-Transportmodus​

+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec-Transport | | |Geschützt| oder Tunnelmodus-SA |Geschützt| |Endpunkt |<---------------------------------------->|Endpunkt | | | | | +-+-+-+-+-+ +-+-+-+-+-+

             Abbildung 2: Endpunkt zu Endpunkt

In diesem Szenario implementieren beide Endpunkte der IP-Verbindung IPsec, wie es von Hosts in [IPSECARCH] gefordert wird. Der Transportmodus wird üblicherweise ohne inneren IP-Header verwendet. Ein einzelnes Paar von Adressen wird für Pakete ausgehandelt, die durch diese SA geschützt werden sollen. Diese Endpunkte KÖNNEN anwendungsebenen-Zugriffskontrollen basierend auf den IPsec-authentifizierten Identitäten der Teilnehmer implementieren. Dieses Szenario ermöglicht die Ende-zu-Ende-Sicherheit, die seit [ARCHPRINC], [TRANSPARENCY] ein leitendes Prinzip für das Internet war, und eine Methode, die inhärenten Probleme der Komplexität in Netzwerken, die in [ARCHGUIDEPHIL] erwähnt werden, zu begrenzen. Obwohl dieses Szenario möglicherweise nicht vollständig auf das IPv4- Internet anwendbar ist, wurde es in spezifischen Szenarien innerhalb von Intranets mit IKEv1 erfolgreich eingesetzt. Es sollte während des Übergangs zu IPv6 und mit der Einführung von IKEv2 breiter ermöglicht werden.

Es ist in diesem Szenario möglich, dass einer oder beide der geschützten Endpunkte hinter einem Network Address Translation (NAT)-Knoten stehen, in welchem Fall die getunnelten Pakete UDP-encapsulated werden müssen, damit die Portnummern in den UDP-Headern verwendet werden können, um einzelne Endpunkte „hinter" dem NAT zu identifizieren (siehe Abschnitt 2.23).