時間:2011-12-02 14:44:44來源:xuliyuan
1、兩者的封包過程
IPPSEC Over GRE即IPSEC在里,GRE在外。先把需要加密的數(shù)據(jù)包封裝成IPSEC包,然后再扔到GRE隧道里。做法是把IPSEC的加密圖作用在Tunnel 口上的,即在Tunnel口上監(jiān)控(訪問控制列表監(jiān)控本地ip網(wǎng)段-源i和遠端ip網(wǎng)段-目的地),是否有需要加密的數(shù)據(jù)流,有則先加密封裝為IPSEC 包,然后封裝成GRE包進入隧道(這里顯而易見的是,GRE隧道始終都是存在的,即GRE隧道的建立過程并沒有被加密),同時,未在訪問控制列表里的數(shù)據(jù)流將以不加密的狀態(tài)直接走GRE隧道,即存在有些數(shù)據(jù)可能被不安全地傳遞的狀況。而GRE Over IPSEC是指,先把數(shù)據(jù)分裝成GRE包,然后再分裝成IPSEC包。做法是在物理接口上監(jiān)控,是否有需要加密的GRE流量(訪問控制列表針對GRE兩端的設(shè)備ip),所有的這兩個端點的GRE數(shù)據(jù)流將被加密封裝為IPSEC包再進行傳遞,這樣保證的是所有的數(shù)據(jù)包都會被加密,包括隧道的建立和路由的建立和傳遞。
2、加密映射圖的應用
IPSEC Over GRE:
a. 訪問控制列表,針對兩個網(wǎng)段的數(shù)據(jù)流,如:
ip access-list extended vpn12
permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255
b. 加密圖放在Tunnel口
GRE Over IPSEC:
a. 訪問列表,針對兩個路由器之間的GRE流,如:
ip access-list extended vpn12
permit gre host 172.16.11.2 host 172.16.22.2
b. 加密圖作用在物理口。
無論是哪種數(shù)據(jù)流,若一方進行了加密,而另一方?jīng)]有配,則無法通訊,對于GRE,則路由鄰居都無法建立。
3、隧道模式和傳輸模式
所謂的隧道模式還是傳輸模式,是針對如ESP如何封裝數(shù)據(jù)包的,前提是ESP在最外面,如果都被Over到了 GRE里,自然談不上什么隧道模式和傳輸模式(都為隧道模式)。只有當GRE Over IPSEC的時候,才可以將模式改為傳輸模式。
IPSEC不支持組播,即不能傳遞路由協(xié)議,而GRE支持。
標簽:
中國傳動網(wǎng)版權(quán)與免責聲明:凡本網(wǎng)注明[來源:中國傳動網(wǎng)]的所有文字、圖片、音視和視頻文件,版權(quán)均為中國傳動網(wǎng)(m.u63ivq3.com)獨家所有。如需轉(zhuǎn)載請與0755-82949061聯(lián)系。任何媒體、網(wǎng)站或個人轉(zhuǎn)載使用時須注明來源“中國傳動網(wǎng)”,違反者本網(wǎng)將追究其法律責任。
本網(wǎng)轉(zhuǎn)載并注明其他來源的稿件,均來自互聯(lián)網(wǎng)或業(yè)內(nèi)投稿人士,版權(quán)屬于原版權(quán)人。轉(zhuǎn)載請保留稿件來源及作者,禁止擅自篡改,違者自負版權(quán)法律責任。