1.1.2. 端到端传输模式
1.1.2. 端到端传输模式
+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec transport | | |Protected| or tunnel mode SA |Protected| |Endpoint |<---------------------------------------->|Endpoint | | | | | +-+-+-+-+-+ +-+-+-+-+-+
图 2: 端到端
在此场景中,IP 连接的两端都实现了 IPsec,正如 [IPSECARCH] 中对主机的要求。传输模式通常会与没有内层 IP 头的方式一起使用。对于由此 SA 保护的报文,将协商一对地址。这些端点可以基于参与者的 IPsec 认证身份来实现应用层访问控制。此场景实现了端到端安全性,这一直是自 [ARCHPRINC]、[TRANSPARENCY] 以来互联网的指导原则,也是限制 [ARCHGUIDEPHIL] 所指出的网络中固有复杂性问题的一种方法。尽管此场景可能并不完全适用于 IPv4 互联网,但它在使用 IKEv1 的内联网的特定场景中已成功部署。在向 IPv6 过渡以及采用 IKEv2 的过程中,它应当被更广泛地启用。
在此场景中,受保护的一个或两个端点有可能位于网络地址转换 (NAT) 节点之后,在这种情况下,被隧道的报文将不得不进行 UDP 封装,以便利用 UDP 头中的端口号来识别 NAT"背后"的各个端点(见第 2.23 节)。