Zum Hauptinhalt springen

1.1.3. Endpunkt zu Sicherheitsgateway im Tunnelmodus

1.1.3. Endpunkt zu Sicherheitsgateway im Tunnelmodus​

+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec | | Geschützt |Geschützt| Tunnel |Tunnel | Subnetz |Endpunkt |<------------------------>|Endpoint |<--- und/oder | | | | Internet +-+-+-+-+-+ +-+-+-+-+-+

       Abbildung 3: Endpunkt-zu-Sicherheitsgateway-Tunnel

In diesem Szenario verbindet sich ein geschützter Endpunkt (typischerweise ein tragbarer roaming Computer) über einen IPsec-geschützten Tunnel mit seinem Firmennetzwerk zurück. Er könnte diesen Tunnel nur verwenden, um auf Informationen im Firmennetzwerk zuzugreifen, oder er könnte seinen gesamten Datenverkehr über das Firmennetzwerk tunneln, um den Schutz einer Firmenfirewall gegen internetbasierte Angriffe zu nutzen. In beiden Fällen wird der geschützte Endpunkt eine IP-Adresse wünschen, die dem Sicherheitsgateway zugeordnet ist, damit Pakete, die an ihn zurückgesendet werden, zum Sicherheitsgateway gehen und dorthin zurückgetunnelt werden. Diese IP-Adresse kann statisch sein oder dynamisch vom Sicherheitsgateway zugewiesen werden. Zur Unterstützung des letzteren Falls enthält IKEv2 einen Mechanismus (nämlich Konfigurations-Payloads), damit der Initiator eine dem Sicherheitsgateway gehörende IP-Adresse für die Dauer seiner SA anfordern kann.

In diesem Szenario werden Pakete den Tunnelmodus verwenden. Bei jedem Paket vom geschützten Endpunkt wird der äußere IP-Header die dem aktuellen Standort zugeordnete Quell-IP-Adresse enthalten (d.h. die Adresse, die den Datenverkehr direkt zum Endpunkt leitet), während der innere IP-Header die vom Sicherheitsgateway zugewiesene Quell-IP-Adresse enthält (d.h. die Adresse, die den Datenverkehr zum Sicherheitsgateway zur Weiterleitung an den Endpunkt leitet). Die äußere Zieladresse wird immer die des Sicherheitsgateways sein, während die innere Zieladresse das eigentliche Ziel für das Paket ist.

In diesem Szenario ist es möglich, dass der geschützte Endpunkt hinter einem NAT steht. In diesem Fall wird die vom Sicherheitsgateway gesehene IP-Adresse nicht dieselbe sein wie die vom geschützten Endpunkt gesendete, und Pakete müssen UDP-encapsulated werden, um ordnungsgemäß geroutet zu werden. Die Interaktion mit NATs wird im Detail in Abschnitt 2.23 behandelt.

1.1.3. Ein Subnetz kann alle externen Zugriffe über ein entferntes​

Sicherheitsgateway mittels eines IPsec-Tunnels abwickeln, wobei die Adressen im Subnetz vom restlichen Internet zum Sicherheitsgateway geroutet werden. Ein Beispiel wäre das Heimnetzwerk einer Person, das virtuell mit statischen IP-Adressen im Internet ist, obwohl die Konnektivität von einem ISP bereitgestellt wird, der dem Sicherheitsgateway des Benutzers eine einzige dynamisch zugewiesene IP-Adresse zuweist (wobei die statischen IP-Adressen und ein IPsec-Relay von einem andernorts befindlichen Drittanbieter bereitgestellt werden).