1.1.3. 隧道模式下端点连接到安全网关
1.1.3. 隧道模式下端点连接到安全网关
+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec | | Protected |Protected| tunnel |Tunnel | Subnet |Endpoint |<------------------------>|Endpoint |<--- and/or | | | | Internet +-+-+-+-+-+ +-+-+-+-+-+
图 3: 端点到安全网关隧道
在此场景中,一个受保护端点(通常是便携式漫游计算机)通过 IPsec 保护的隧道连接回其企业网络。它可能仅使用此隧道来访问企业网络上的信息,或者可能将所有流量都隧道回传至企业网络,以便利用企业防火墙所提供的针对基于互联网的攻击的保护。无论哪种情况,受保护端点都需要一个与安全网关相关联的 IP 地址,以便返回给它的报文会到达安全网关并被隧道回传。此 IP 地址可以是静态的,也可以由安全网关动态分配。为了支持后一种情况,IKEv2 包含一种机制(即配置载荷),供发起方请求一个由安全网关拥有的、在其 SA 存续期间使用的 IP 地址。
在此场景中,报文将使用隧道模式。在来自受保护端点的每个报文中,外层 IP 头将包含与其当前位置相关联的源 IP 地址(即会把流量直接路由到该端点的地址),而内层 IP 头将包含由安全网关分配的源 IP 地址(即会把流量路由到安全网关以便转发给该端点的地址)。外层目的地址将始终是安全网关的地址,而内层目的地址将是报文的最终目的地。
在此场景中,受保护端点有可能位于 NAT 之后。在这种情况下,安全网关所看到的 IP 地址将与被隧道端点所发送的 IP 地址不同,报文将不得不进行 UDP 封装以便正确路由。与 NAT 的交互在 2.23 节中有详细说明。