Aller au contenu principal

1.1.2. Mode transport de point à point

1.1.2. Mode transport de point à point​

+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec transport | | |Protected| or tunnel mode SA |Protected| |Endpoint |<---------------------------------------->|Endpoint | | | | | +-+-+-+-+-+ +-+-+-+-+-+

             Figure 2:  Endpoint to Endpoint

Dans ce scénario, les deux points terminaux de la connexion IP implémentent IPsec, comme cela est exigé des hôtes dans [IPSECARCH]. Le mode transport sera couramment utilisé sans en-tête IP interne. Une seule paire d'adresses sera négociée pour les paquets devant être protégés par cette SA. Ces points terminaux PEUVENT mettre en œuvre des contrôles d'accès au niveau de la couche application fondés sur les identités authentifiées IPsec des participants. Ce scénario permet la sécurité de bout en bout qui a été un principe directeur pour Internet depuis [ARCHPRINC], [TRANSPARENCY], et une méthode pour limiter les problèmes inhérents à la complexité des réseaux notés par [ARCHGUIDEPHIL]. Bien que ce scénario puisse ne pas être pleinement applicable à Internet IPv4, il a été déployé avec succès dans des scénarios spécifiques au sein d'intranets en utilisant IKEv1. Il devrait être plus largement activé pendant la transition vers IPv6 et avec l'adoption d'IKEv2.

Il est possible dans ce scénario que l'un des points terminaux protégés, ou les deux, se trouvent derrière un nœud de traduction d'adresses réseau (NAT), auquel cas les paquets tunnelisés devront être encapsulés en UDP afin que les numéros de port des en-têtes UDP puissent être utilisés pour identifier les points terminaux individuels situés « derrière » le NAT (voir la section 2.23).