1.1.2. エンドポイント間のトランスポートモード
1.1.2. エンドポイント間のトランスポートモード
+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec transport | | |Protected| or tunnel mode SA |Protected| |Endpoint |<---------------------------------------->|Endpoint | | | | | +-+-+-+-+-+ +-+-+-+-+-+
Figure 2: Endpoint to Endpoint
このシナリオでは、IP 接続の両エンドポイントが IPsec を実装します。これは [IPSECARCH] でホストに要求されていることです。トランスポートモードは、内側の IP ヘッダなしで一般的に使用されます。この SA によって保護されるパケットのために、単一のアドレスペアがネゴシエートされます。これらのエンドポイントは、参加者の IPsec で認証されたアイデンティティに基づいて、アプリケーション層のアクセス制御を実装してもよいです。このシナリオは、[ARCHPRINC]、[TRANSPARENCY] 以来インターネットの指針となっているエンドツーエンドのセキュリティを実現し、[ARCHGUIDEPHIL] で指摘されたネットワークにおける複雑性の固有の問題を制限する方法を提供します。このシナリオは IPv4 インターネットには完全には適用できないかもしれませんが、IKEv1 を使用してイントラネット内の特定のシナリオでうまく配備されています。IPv6 への移行中および IKEv2 の採用によって、より広く有効化されるはずです。
このシナリオでは、保護されたエンドポイントの一方または両方がネットワークアドレス変換(NAT)ノードの背後にある可能性があります。その場合、トンネル化されたパケットは UDP カプセル化する必要があり、UDP ヘッダ内のポート番号を使用して NAT の「背後」にある個々のエンドポイントを識別できるようにします(セクション 2.23 を参照)。