Quando um túnel IPsec é um candidato real para NAT-T (quando é absolutamente necessário?)?

1

Eu tive um problema persistente ao estabelecer a fase 1 de um túnel IPsec que estou iniciando de um ponto de extremidade no meu site para um fornecedor.

É uma configuração estranha e não tenho certeza se NAT-T deve ser ativado para que funcione.

  • O IP da minha interface é 192.168.100.1.
  • O IP de origem dos pacotes IPsec é 192.168.100.5.
  • O IP de origem dos pacotes IPsec ao percorrer "a nuvem" é um endereço público.

    == dois pacotes IPsec são NATed

Não está claro (infelizmente cego para mim), para ver se o firewall está realmente NATing os pacotes, ou realmente atribuir o endereço de origem quando os pacotes estão sendo gerados. [sim, eu realmente não consigo ver]

Em que circunstâncias é necessário NAT-T por um túnel IPsec para que seja estabelecido?

É necessário na situação descrita acima?

Espero testar, mas o fornecedor é resistente.

Obrigado,

Matt

    
por mbrownnyc 24.10.2011 / 16:29

1 resposta

5

O NAT-T seria necessário nessa situação, já que você está usando o NAT. Se NAT-T não é usado, os pacotes IPSec são modificados em trânsito durante o processo NAT, o que os invalida. Enquanto o NAT-T é usado, os pacotes IPSec são encapsulados em pacotes UDP, preservando os pacotes originais.

    
por 24.10.2011 / 16:39

Tags