sdssly
驱动牛犊
驱动牛犊
  • 注册日期2003-03-04
  • 最后登录2016-01-09
  • 粉丝2
  • 关注0
  • 积分344分
  • 威望47点
  • 贡献值0点
  • 好评度34点
  • 原创分0分
  • 专家分0分
阅读:4743回复:11

ipsec和NAT内网建立连接的实现问题?

楼主#
更多 发布于:2004-01-15 11:18
我在网络上发现有一个公司的产品可以实现在NAT内网的PC之间建立IPSEC。我研究了一下,但是不知道他们具体实现的原理是什么,大家可以看看(www.comexe.cn)。

如果IPSEC一端是内网,另外一端是公网固定IP,如果内网主动发起访问,就应该可以访问到公网端。如果一旦建立了IPSEC连接,是不是双方都可以主动发起访问了?这个我就有点不明白。公网端访问内网的IP是怎么处理的? NAT server怎么会把这个packet给接收进来?

对于ipsec两地都是内网,我更不能理解了。实现方法是什么?
请大家帮忙给分析一下!

谢谢!!!
robie
驱动牛犊
驱动牛犊
  • 注册日期2001-10-17
  • 最后登录2006-11-22
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2004-02-21 09:49
通过NAT,有个NAT草案可以解决这个问题。
jnwxs
驱动牛犊
驱动牛犊
  • 注册日期2003-04-29
  • 最后登录2016-01-07
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望1点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2004-03-20 10:31
我发现大部分说能实现任何NAT穿越的说法都是作了一些夸张,不过能满足大部分环境也就不容易了。
zhuzc
驱动中牛
驱动中牛
  • 注册日期2001-09-01
  • 最后登录2005-04-03
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
地板#
发布于:2004-03-28 23:10
>对于ipsec两地都是内网,我更不能理解了。实现方法是什么?

对于这种情况,一般需要一个vpn转发网关,就是下面的拓扑:

lanA - VPNA - NATA - --- transporter ---NATB - VPNB -LANB

需要在转发网关里是有策略的。
可以把转发器假想为一个vpnC。
vpnA到VpnB的报文,在网关vpnA中,设置目的地址是转发器,由转发器转换为普通的ipsec报文,目的地址为natb。
我是树上的那只鸟,整理着自己的羽毛,看着城市的喧嚣……
sdssly
驱动牛犊
驱动牛犊
  • 注册日期2003-03-04
  • 最后登录2016-01-09
  • 粉丝2
  • 关注0
  • 积分344分
  • 威望47点
  • 贡献值0点
  • 好评度34点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2004-03-29 09:37
谢谢回答,这些日子来,我一直在研究这个问题,不知道有没有什么类似的软件实现?我感觉和目前流行的P2P软件很相似。对应内网的Peer to 内网的peer,通讯有什么标准吗?
start
驱动小牛
驱动小牛
  • 注册日期2001-11-05
  • 最后登录2010-09-03
  • 粉丝0
  • 关注0
  • 积分9分
  • 威望27点
  • 贡献值0点
  • 好评度9点
  • 原创分0分
  • 专家分0分
5楼#
发布于:2004-03-30 21:43
两个内网的主机能够建立IPsec连接吗? 好像没有这样的技术,谁有文档或者协议实现的介绍吗?
second
zhuzc
驱动中牛
驱动中牛
  • 注册日期2001-09-01
  • 最后登录2005-04-03
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
6楼#
发布于:2004-04-08 15:22
你所说的“内网”,就是指同一网段吧?应该是可以的。这就是所谓的“桥模式”。一般公司的实现都是用arp proxy。可以看看sonicwall和天融信的产品。
我是树上的那只鸟,整理着自己的羽毛,看着城市的喧嚣……
wuhuaqiang
驱动牛犊
驱动牛犊
  • 注册日期2002-03-21
  • 最后登录2007-02-05
  • 粉丝0
  • 关注0
  • 积分50分
  • 威望6点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
7楼#
发布于:2004-06-30 11:35
draft-ietf-ipsec-nat-t-ike-03
draft-ietf-ipsec-udp-encaps-03

个人感觉现在很多厂商鼓吹的“双端nat穿越”,都需要一个额外的集中器,那么实际上这个集中器就是一个有公网地址的vpn网关,由这些东西建立一个“vpn星型连接”。
但不管有多少个vpn网关建立星型连接,至少都要有一个网关是“可寻址的”,否则无法实现。
欢迎讨论!

[编辑 -  1/26/05 by  wuhuaqiang]
我实话告诉你们,我可是身经百战了。bbs我见的多了,哪个版我没灌过?你们要知道,smth的thupress版,那比你们不知道厉害到哪里去了,我在那谈笑风声.你们有一个好,就是无论在哪个版,什么话题都灌,但是灌来灌去的问题,都too simple,sometimes naive!你们懂不懂呀?啊?所以说灌水啊,关键是要提高自己的知识水平。你们啊,不要总想着弄个大坑,然后灌上十大,再把我羞辱一番……你们啊,naive !你们这样灌是不行地!
limingllmm
驱动牛犊
驱动牛犊
  • 注册日期2004-05-04
  • 最后登录2008-11-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
8楼#
发布于:2004-07-18 23:44
用那个vnn就可以,我在我家的内网里可以访问我们学校的内网,都是NAT
QQblue
驱动牛犊
驱动牛犊
  • 注册日期2003-02-06
  • 最后登录2004-07-28
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
9楼#
发布于:2004-07-28 10:31
VNN就是一个中间的管理。。。
QQblue
驱动牛犊
驱动牛犊
  • 注册日期2003-02-06
  • 最后登录2004-07-28
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
10楼#
发布于:2004-07-28 10:37
我看过那个comexe了,也是通过ESP in UDP来的,但是它描述比较模糊。
易网通的隧道根据IETF的draft-ietf-ipsec-udp-encaps-06.txt草案(UDP Encapsulation of IPsec Packets)实现IP隧道,并在此基础上提供IPsec隧道。
适应性
 公网固定IP
 公网动态IP
 内网IP
 eSwan可以用于采用公网IP接入Internet的网络环境,以及采用NAT方式共享接入Internet的网络环境(内网)。
shisysquid
驱动牛犊
驱动牛犊
  • 注册日期2004-12-29
  • 最后登录2004-12-30
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
11楼#
发布于:2004-12-30 00:10
我想是这么的,不对的地方,请各位大侠指教:
1、利用了nat-t技术首先在你机器上和comexe的vpn上建立vpn隧道
2、利用隧道转发的技术,把公网的合法地址利用隧道转发到你机器上的虚拟网卡,然后你就可以在nat之后对外提供服务了
游客

返回顶部