技術頻道

      淺談IPSEC Over GRE與GRE Over IPSEC的區別

      1、兩者的封包過程

      IPPSEC Over GRE即IPSEC在里,GRE在外。先把需要加密的數據包封裝成IPSEC包,然后再扔到GRE隧道里。做法是把IPSEC的加密圖作用在Tunnel 口上的,即在Tunnel口上監控(訪問控制列表監控本地ip網段-源i和遠端ip網段-目的地),是否有需要加密的數據流,有則先加密封裝為IPSEC 包,然后封裝成GRE包進入隧道(這里顯而易見的是,GRE隧道始終都是存在的,即GRE隧道的建立過程并沒有被加密),同時,未在訪問控制列表里的數據流將以不加密的狀態直接走GRE隧道,即存在有些數據可能被不安全地傳遞的狀況。而GRE Over IPSEC是指,先把數據分裝成GRE包,然后再分裝成IPSEC包。做法是在物理接口上監控,是否有需要加密的GRE流量(訪問控制列表針對GRE兩端的設備ip),所有的這兩個端點的GRE數據流將被加密封裝為IPSEC包再進行傳遞,這樣保證的是所有的數據包都會被加密,包括隧道的建立和路由的建立和傳遞。

      2、加密映射圖的應用

      IPSEC Over GRE:
      a. 訪問控制列表,針對兩個網段的數據流,如:
      ip access-list extended vpn12
      permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255
      b. 加密圖放在Tunnel口
      GRE Over IPSEC:
      a. 訪問列表,針對兩個路由器之間的GRE流,如:
      ip access-list extended vpn12
      permit gre host 172.16.11.2 host 172.16.22.2
      b. 加密圖作用在物理口。

      無論是哪種數據流,若一方進行了加密,而另一方沒有配,則無法通訊,對于GRE,則路由鄰居都無法建立。
      3、隧道模式和傳輸模式

      所謂的隧道模式還是傳輸模式,是針對如ESP如何封裝數據包的,前提是ESP在最外面,如果都被Over到了 GRE里,自然談不上什么隧道模式和傳輸模式(都為隧道模式)。只有當GRE Over IPSEC的時候,才可以將模式改為傳輸模式。

      IPSEC不支持組播,即不能傳遞路由協議,而GRE支持。

      文章版權歸西部工控xbgk所有,未經許可不得轉載。

      主站蜘蛛池模板: 无码人妻aⅴ一区二区三区有奶水 人妻夜夜爽天天爽一区 | 精品人妻一区二区三区四区 | 天天爽夜夜爽人人爽一区二区| 精品国产香蕉伊思人在线在线亚洲一区二区 | 日韩免费无码一区二区视频| 亚洲一区二区影院| 国产内射999视频一区| 亚洲乱码国产一区网址| 国产成人精品视频一区| 午夜爽爽性刺激一区二区视频| 亚洲一区在线免费观看| 人妻无码久久一区二区三区免费| 精品人体无码一区二区三区| 亚洲成av人片一区二区三区| 国产一区二区三区内射高清| 在线观看精品视频一区二区三区| 亚洲一区二区三区成人网站| 欲色aV无码一区二区人妻 | 国产经典一区二区三区蜜芽| 亚洲丰满熟女一区二区v| 亚洲av无码一区二区三区天堂古代 | 日韩亚洲AV无码一区二区不卡| 上原亚衣一区二区在线观看| 国产一区二区精品久久岳| 国产另类ts人妖一区二区三区| 久久亚洲色一区二区三区| 亚洲永久无码3D动漫一区| 精品天海翼一区二区| 国产激情一区二区三区四区 | 亚洲综合无码一区二区| 免费无码一区二区三区| 日本精品啪啪一区二区三区| 无码日韩人妻AV一区二区三区 | 日韩精品一区二区三区中文字幕| 中文字幕一区二区三区乱码| 日本激情一区二区三区| 精品一区二区三区在线成人 | 97精品国产一区二区三区| 亚洲AV噜噜一区二区三区| 国产一区高清视频| 黄桃AV无码免费一区二区三区|