远程员工位于家庭路由器之后,客户端与VPN网关检测到路径上存在NAT。为提高IPsec数据流穿越NAT设备的兼容性,通常应采用()。
传统NAT擅长维护TCP、UDP映射,而原生ESP没有端口。NAT-T把ESP包封装进UDP,常使用UDP 4500,使中间NAT设备能够建立和保持映射。AH会保护部分会被NAT改写的IP头字段,因此兼容性更差。
选项分析
正确。UDP封装ESP是常见NAT穿越方式。
错误。AH保护IP头相关内容,地址被NAT改写会造成校验问题。
错误。密钥不会写进IP地址。
错误。穿越NAT与是否验证VPN对端身份是两回事。
本题为什么容易错
看到UDP封装,有同学误以为安全级别降成了普通UDP。实际上安全载荷仍由ESP保护,UDP只负责让中间网络更容易转发和维护状态。
简短答案
远程用户经过NAT后,为什么IPsec常把ESP封装进UDP,正确答案是 A(使用NAT-T,将ESP封装在UDP中传输,并维护相应NAT映射)。传统NAT擅长维护TCP、UDP映射,而原生ESP没有端口。NAT-T把ESP包封装进UDP,常使用UDP 4500,使中间NAT设备能够建立和保持映射。AH会保护部分会被NAT改写的IP头字段,因此兼容性更差。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| 使用NAT-T,将ESP封装在UDP中传输,并维护相应NAT映射 | 本题正确答案 | 正确。UDP封装ESP是常见NAT穿越方式。 | 看到题干核心场景时优先联想到它 |
| 改用AH并要求NAT随意修改受保护的IP头字段 | 本题干扰项 | 错误。AH保护IP头相关内容,地址被NAT改写会造成校验问题。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 把加密密钥写入外层IP地址 | 本题干扰项 | 错误。密钥不会写进IP地址。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 关闭VPN网关身份认证 | 本题干扰项 | 错误。穿越NAT与是否验证VPN对端身份是两回事。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- 改用AH并要求NAT随意修改受保护的IP头字段:错误。AH保护IP头相关内容,地址被NAT改写会造成校验问题。
- 把加密密钥写入外层IP地址:错误。密钥不会写进IP地址。
- 关闭VPN网关身份认证:错误。穿越NAT与是否验证VPN对端身份是两回事。
知识点详解
NAT-T在协商阶段检测NAT,随后可把ESP封装在UDP中。这样多个内网客户端可依靠UDP端口映射共享公网地址。封装并不改变ESP安全关联所提供的机密性与完整性。
备考速记
NAT看不懂原生ESP的端口,就给ESP套一件UDP外衣再过关。
IPsec 在UDP 4500场景中的作用
远程接入VPN排障时,可依次检查IKE协商、NAT检测、UDP 4500放行、ESP-in-UDP流量和映射保活,而不是只测试网关是否可ping。
同类题怎么考
- 判断IPsec经过NAT时采用的封装。
- 解释AH与NAT地址改写的冲突。
IPsec 在信息安全工程师软考中的考法
题干同时出现IPsec、家庭路由器或地址转换,优先联想到NAT-T与UDP封装ESP。
解题思路
先找冲突点:NAT要改地址,ESP又没有端口供普通NAT区分会话。给ESP套UDP后,中间设备就能按熟悉的五元组维护映射,所以选A。
考点定位
NAT-T解决的是穿越兼容性,不会取消ESP本身的加密与完整性保护;外层UDP只是承载。
易错提醒
- 防火墙只放行IKE初始协商,却遗漏UDP 4500数据流。
- 多层NAT下映射超时,未配置合适保活。
- 把NAT-T误写成对业务数据再次加密。
备考提示
- 用‘外层UDP、里面ESP、ESP里面业务数据’画封装。
- 对照AH保护范围,理解它为何不适合地址被改写的路径。
你可能还想了解
- IPsec为什么使用UDP 4500?
- ESP能直接穿过NAT吗?
- AH和NAT为什么容易冲突?
本文小结
IPsec检测到NAT后通常用NAT-T把ESP封装进UDP 4500,便于中间设备维护映射;AH因保护被改写的IP头字段而兼容性较差。