当前位置: 首页 > news >正文

NAT穿越

添加UDP头部

只能用ESP

验证信息改变,不能用IP

PSec协商是通过IKE完成--->ISAKMP协议完成--->由UDP封装,源目端口均为500。

NAT--->NAPT,同时转换IP和端口信息。

对端设备会查验收到的数据报文中的源IP和源端口,其中源IP可以设定为NAT转换后的IP,但 是源端口无法更改设定。

不进行端口转换,可以在FW1上使用模板方式。

数据流量的传递过程

AH协议 --- 校验范围是这个IP层及以上的内容进行HASH校验。

数据报文在进行NAT转换后,最外层的IP层信息发生了改变,而接收方在进行AH协议的 完整性校验时,信息对不上,HASH数值被改变。----AH报文是无法通过NAT网关。

ESP协议 --- 进行校验是不包含外层IP信息的。

NAT一般会修改IP和端口,而ESP协议会加密传输层信息,导致无法修改端口。 --- 同时 转换端口的NAT,ESP也不支持。

需要在防火墙上开启NAT-T技术(NAT穿越),ESP报文被封装时,会被封装到UDP报文中,并且源目端口均为4500。

http://www.dtcms.com/a/104608.html

相关文章:

  • Ollama+open-webui搭建私有本地大模型详细教程
  • HashMap 在 JDK 1.7 和 JDK 1.8 有什么区别
  • EasyExcel导出自动回显中文,读取自动转换码值(基于全局转换器与自定义注解)
  • 基于SpringBoot的高校学术交流平台
  • FPGA学习(三)——数码管实现四位分秒计数器
  • 【Easylive】saveCategory方法中的if判断(对应增加和修改)
  • 如何获取ecovadis分数?获取ecovadis分数流程,更快通过ecovadis分数方法
  • 27--当路由器学会“防狼术“:华为设备管理面安全深度解剖(完整战备版)
  • 2025年消费观念转变与行为趋势全景洞察:”抽象、符号、游戏、共益、AI”重构新世代消费价值的新范式|徐礼昭
  • 【Spiffo】环境配置:最简cmake工程构建(含使用例)
  • 2025年win10使用dockerdesktop安装k8s
  • 浙大研究团队揭示电场调控5-HT1AR的分子机制
  • 动态规划问题之最长公共子序列
  • 【Easylive】convertVideo2Ts 和 union 方法解析
  • UML统一建模语言
  • Mysql之事务(下)
  • 七. JAVA类和对象(二)
  • FreeCAD傻瓜教程-装配体Assembly的详细使用过程
  • java基础知识面试题总结
  • Android学习总结之算法篇三(排序)
  • git kex_exchange_identification 相关问题
  • C/C++ JSON 库综合对比及应用案例(六)
  • Redis 与 AI:从缓存到智能搜索的融合之路
  • UI设计系统:如何构建一套高效的设计规范?
  • S32K144入门笔记(二十三):FlexCAN解读(1)
  • SAP CO88根据标准价格拆分增量错误解决
  • SpringBoot实战:Excel文件上传、数据验证与存储全流程解析
  • EasyExcel导出导入excel工具类
  • 【创新项目实训个人博客】camel学习笔记(1)camel介绍
  • 【教程】如何利用bbbrisk一步一步实现评分卡