技術(shù)頻道

      淺談IPSEC Over GRE與GRE Over IPSEC的區(qū)別

      1、兩者的封包過程

      IPPSEC Over GRE即IPSEC在里,GRE在外。先把需要加密的數(shù)據(jù)包封裝成IPSEC包,然后再扔到GRE隧道里。做法是把IPSEC的加密圖作用在Tunnel 口上的,即在Tunnel口上監(jiān)控(訪問控制列表監(jiān)控本地ip網(wǎng)段-源i和遠(yuǎn)端ip網(wǎng)段-目的地),是否有需要加密的數(shù)據(jù)流,有則先加密封裝為IPSEC 包,然后封裝成GRE包進(jìn)入隧道(這里顯而易見的是,GRE隧道始終都是存在的,即GRE隧道的建立過程并沒有被加密),同時(shí),未在訪問控制列表里的數(shù)據(jù)流將以不加密的狀態(tài)直接走GRE隧道,即存在有些數(shù)據(jù)可能被不安全地傳遞的狀況。而GRE Over IPSEC是指,先把數(shù)據(jù)分裝成GRE包,然后再分裝成IPSEC包。做法是在物理接口上監(jiān)控,是否有需要加密的GRE流量(訪問控制列表針對GRE兩端的設(shè)備ip),所有的這兩個(gè)端點(diǎn)的GRE數(shù)據(jù)流將被加密封裝為IPSEC包再進(jìn)行傳遞,這樣保證的是所有的數(shù)據(jù)包都會(huì)被加密,包括隧道的建立和路由的建立和傳遞。

      2、加密映射圖的應(yīng)用

      IPSEC Over GRE:
      a. 訪問控制列表,針對兩個(gè)網(wǎng)段的數(shù)據(jù)流,如:
      ip access-list extended vpn12
      permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255
      b. 加密圖放在Tunnel口
      GRE Over IPSEC:
      a. 訪問列表,針對兩個(gè)路由器之間的GRE流,如:
      ip access-list extended vpn12
      permit gre host 172.16.11.2 host 172.16.22.2
      b. 加密圖作用在物理口。

      無論是哪種數(shù)據(jù)流,若一方進(jìn)行了加密,而另一方?jīng)]有配,則無法通訊,對于GRE,則路由鄰居都無法建立。
      3、隧道模式和傳輸模式

      所謂的隧道模式還是傳輸模式,是針對如ESP如何封裝數(shù)據(jù)包的,前提是ESP在最外面,如果都被Over到了 GRE里,自然談不上什么隧道模式和傳輸模式(都為隧道模式)。只有當(dāng)GRE Over IPSEC的時(shí)候,才可以將模式改為傳輸模式。

      IPSEC不支持組播,即不能傳遞路由協(xié)議,而GRE支持。

      文章版權(quán)歸西部工控xbgk所有,未經(jīng)許可不得轉(zhuǎn)載。

      主站蜘蛛池模板: 亚洲一区二区三区亚瑟| 精品国产一区二区三区免费| 亚洲AV无码一区二区二三区入口 | 99久久人妻精品免费一区| 久久久99精品一区二区| 午夜肉伦伦影院久久精品免费看国产一区二区三区 | 亚洲视频一区在线观看| 91精品一区二区| 国产福利一区二区| 精品国产AⅤ一区二区三区4区 | 人妻天天爽夜夜爽一区二区| 中文字幕无线码一区2020青青| 国产伦精品一区二区三区精品 | 无码av不卡一区二区三区| 国产波霸爆乳一区二区 | 91亚洲一区二区在线观看不卡| 麻豆精品人妻一区二区三区蜜桃 | 久久久久国产一区二区三区| 一区高清大胆人体| 国产精品一区二区三区99| 国产美女一区二区三区| 久久一区二区三区免费| 精品人妻无码一区二区色欲产成人| 久久精品无码一区二区三区日韩 | 日本不卡一区二区视频a| 国模大胆一区二区三区| 中文字幕日韩一区二区不卡| 亚洲日本一区二区三区在线不卡 | 中文字幕在线无码一区| 日本韩国一区二区三区| 欧美日韩精品一区二区在线观看| 日本在线不卡一区| 奇米精品视频一区二区三区| 中文字幕日韩人妻不卡一区 | 无码人妻精品一区二区蜜桃| 人妻AV中文字幕一区二区三区| 一区二区三区视频在线观看| 日韩欧国产精品一区综合无码| 久久人妻内射无码一区三区| 国内偷窥一区二区三区视频| 一区二区三区视频在线|