问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

思科pt模拟器IPSec 如何穿越NAT设备?

发布网友 发布时间:2022-04-30 04:48

我来回答

3个回答

懂视网 时间:2022-04-12 19:05

欢迎进入网络技术社区论坛,与200万技术人员互动交流 >>进入 NAT技术可以通过端口映射或者地址映射,让外部用户能够访问企业内部的应用服务器;也可以把内部计算机隐藏起来,以加强其安全性。无论是哪一种功能,NAT服务器都是通过数据包包头的地址与端口信息

欢迎进入网络技术社区论坛,与200万技术人员互动交流 >>进入

NAT技术可以通过端口映射或者地址映射,让外部用户能够访问企业内部的应用服务器;也可以把内部计算机隐藏起来,以加强其安全性。无论是哪一种功能,NAT服务器都是通过数据包包头的地址与端口信息来实现的。即当数据包从企业内网通过NAT服务器传到互联网的时候,NAT服务器会改变数据包包头中的信息。会把内网的IP地址信息转变为NAT服务器的公网IP地址。

  但是,此时如果网络管理员同时想用IPSec技术来加强NAT技术的安全,就会出现问题。因为IPSec机护送会检查数据包的包头信息。如果数据包的包头信息被修改的话,则IPSec会认为这个包被篡改过,而丢弃。也就是说IPSec安全技术是不允许变更数据包的包头。

  一、利用IPSec武装NAT服务时可能遇到的问题描述

  IPSec技术主要采用AH(传输模式)或者ESP(隧道模式)两种安全措施。传输模式会将所传送的信息签名。这个信息签名主要用来确认收到的信息没有被篡改,由此接收方可以确认信息确实是由索要通信的计算机发送过来的,从而防止欺骗攻击以及传送过程中信息被非法修改。隧道模式同传输模式一样,也会对所需要传送的信息签名。不过他与隧道模式有一个很大的不同,就是隧道模式会对信息进行加密。但是传输模式却不会对信息进行加密处理。但是无论采用哪种方式,IPSec都不允许在传输过程中对包头信息进行更改。

  如在传输模式下,IPSec会将整个数据包签名,也就是说在传输过程中若对数据包进行任何的更改,都会影响这个数据包的签名信息。所以如果NAT服务器改变数据包内的IP地址或者端口信息,IPSec服务器就会将认为这个数据包被非法篡改了,而将此数据包视为无效而丢弃掉。

  如ESP传输或者隧道模式中,虽然ESP传输模式的原始IP包头或者ESP隧道模式的新建隧道模式还是保留原状,并没有被IPSec技术签名或者加密。但是数据包中的端口信息会被加密,因而NAT服务器无法读取。所以虽然在这种情况下,NAT服务器可以改变在传输模式中的客户端IP地址,或者是隧道模式中的端点计算机的IP地址,但是却无法更改被IPSec技术加密过的端口信息。为此NAT服务器在此时也将无用武之地。

  虽然通讯计算机之间存在的所有路由器或交换机等网络设备都会将加密的数据包转发给它们的目的地。但是,如果这个传输路径中有防火墙、安全路由器或代理服务器,就可能不会转发IPSec技术加密过的数据包。此时必须配置这些设备以允许IPSec协议数据包经过。如果IPSec数据包未加密(即采用AH模式,只签名不加密),防火墙或安全路由器仍可以检查端口或数据包中的其他内容。如果这些数据包的内容在发出之后被修改,那么接收计算机就会检测出这种修改并丢弃这些数据包。

[1] [2] [3]

热心网友 时间:2022-04-12 16:13

楼主,凌晨好。

pt模拟器现在都可以做ipsce * 了吗??

ipsec *和NAT是有冲突的,

原因网上有,具体可以去翻阅文档。

解决办法如下。

假设A网关和B网关都通过PAT方式链接*

A网关和B网关建立ipsec *通道,

A内网地址为192.168.1.0/24,B内网地址为172.16.1.0/24。

A:

ip access extended  CCIE

deny ip 192.168.1.0 0.0.0.255 172.16.1.0 0.0.0.255   (拒绝A到B的ipsce *的感兴趣流数据被NAT)

permit ip 192.168.1.0 0.0.0.255 any

ip nat inside source list CCIE interface g0/0 overload

B:

ip access extended  HCIE

deny ip 172.16.1.0 0.0.0.255 192.168.1.0 0.0.0.255

permit ip 172.16.1.0 0.0.0.255 any

ip nat inside source list HCIE interface g1/0 overload

热心网友 时间:2022-04-12 17:31

gns3、ciscoiou、dp、pt都不错。gns3做路由实验和基本的交换实验没问题。iou功能更强大,而且消耗系统资源更少,也能做绝大部分的交换实验。这两款优先推荐
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
word文档怎么设置页码word怎么从中间开始设置页码 《祖宗模拟器》如何长寿长寿技巧分享 祖宗模拟器答案大全,你知道吗。 祖宗模拟器答案大全,哪位有? 宝石种类分为哪几类? 表格怎么自动排序号excel表格中自动生成序号技巧 表格如何自动排序仅需4步让Excel表格自动排序的方法 1.5匹富士空调电脑板开机就烧保险丝 为什么 修空调只是把拆了个压敏电阻,虽然可以运行,但这样没问题吗? 1.5富士空调电脑板一通电就烧保险丝为什么 cisco IOU安装中libcrypto.so.4,咋办 PT、GNS3、IOU这些模拟器各有什么优点? cisco iou模拟器怎么用?还要以前的ios吗? cisco的IOU模拟器怎么操作?和GNS3有什么不同? 建行网银盾怎么安装 8并13串18650体积是多大 建行网上银行网银盾怎么下载啊? 52000毫安电池8.4伏需要多少节18650? 怎么下载建行网银盾证书 26000mA自行车灯电池输出是多少ⅴ电压是8节18650电池充电器是8、4v1? 建行网银证书怎么下载 网银盾 把8节3.7伏的电池并在一起,用手机充电器充电能充吗? 如何下载建行网银盾支付工具 建行网银盾驱动怎么下载? 建设银行网银盾怎么下载啊 18650锂电池8并连13串是多少伏多少安? 大话里怎么找GM?GM有特殊标志吗? 我想问一下用pr的由远及近的视频视频之间的转场应该用什么特效?? gmpd990是什么标志 老款进口别克,车后写着"SHANGHAI GM"是代表什么?是别克新世纪的标志吗? 华为的在花粉俱乐部下的主题怎么用?? 已经将压缩包解压成hwt 格式了。然后呢 cisco iou 中的以太网口如何配置成全双工模式呢? 谁有cisco iou 模拟器的 IOU L2/L3 Linux images 镜像 我的电源上的 SATA 线和 HWT线有什么区别,都可以用在硬盘和光驱上面吗? 关于思科iou虚拟机。下载了别人整好的虚拟机文件包,没有虚拟机配置文件vmx,只有ovf格式。VM 在使用andlinux Cisco IOU时,启动命令./start时出现下列命令。求高手解答!!! Cisco web-iou 不支持模块子接口和fastethernet吗? cisco除了PacketTracer,GNS3,IOU,还有什么强劲的模拟器支持所有命令,特别是高端设备的? 红米note7pro短信铃声设置 hwt 文档用什么软件可以打开 红米note信息消息铃声怎么设置 CISCO试验问题:请问哪个模拟器可以做CISCO私有PVlan的模拟试验?? 红米note自带音乐删除了怎么设置短信铃声 Oracle数据库,不同的数据库,如何把表结构相同的数据从一个数据库中导入至另一个数据库? 红米note3怎样设置短信送达时的铃声 红米note2短信铃声怎么和通知铃声分开 思科pt模拟器IPSec 如何穿越NAT设备? 四川在祖国的什么位置 四川省在中国地图上的位置实践活动(填空题的答案怎么填? 四川在中国的什么地方?