首页 新闻 工控搜 论坛 厂商论坛 产品 方案 厂商 人才 文摘 下载 展览
中华工控网首页
  P L C | 变频器与传动 | 传感器 | 现场检测仪表 | 工控软件 | 人机界面 | 运动控制
  D C S | 工业以太网 | 现场总线 | 显示调节仪表 | 数据采集 | 数传测控 | 工业安全
  电 源 | 嵌入式系统 | PC based | 机柜箱体壳体 | 低压电器 | 机器视觉
浅谈IPSEC Over GRE与GRE Over IPSEC的区别
北京卓越信通电子股份有限公司
收藏本文     查看收藏

1、两者的封包过程

            IPPSEC Over GREIPSEC在里,GRE在外。先把需要加密的数据包封装成IPSEC包,然后再扔到GRE隧道里。做法是把IPSEC的加密图作用在Tunnel 口上的,即在Tunnel口上监控(访问控制列表监控本地ip网段-i和远端ip网段-目的地),是否有需要加密的数据流,有则先加密封装为IPSEC 包,然后封装成GRE包进入隧道(这里显而易见的是,GRE隧道始终都是存在的,即GRE隧道的建立过程并没有被加密),同时,未在访问控制列表里的数据流将以不加密的状态直接走GRE隧道,即存在有些数据可能被不安全地传递的状况。而GRE Over IPSEC是指,先把数据分装成GRE包,然后再分装成IPSEC包。做法是在物理接口上监控,是否有需要加密的GRE流量(访问控制列表针对GRE两端的设备ip),所有的这两个端点的GRE数据流将被加密封装为IPSEC包再进行传递,这样保证的是所有的数据包都会被加密,包括隧道的建立和路由的建立和传递。

2、加密映射图的应用    

 IPSEC Over GRE

          a. 访问控制列表,针对两个网段的数据流,如:

               ip access-list extended vpn12

                  permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255

          b. 加密图放在Tunnel

        GRE Over IPSEC

          a. 访问列表,针对两个路由器之间的GRE流,如:

               ip access-list extended vpn12

                  permit gre host 172.16.11.2 host 172.16.22.2

          b. 加密图作用在物理口。

       无论是哪种数据流,若一方进行了加密,而另一方没有配,则无法通讯,对于GRE,则路由邻居都无法建立。

3、隧道模式和传输模式

所谓的隧道模式还是传输模式,是针对如ESP如何封装数据包的,前提是ESP在最外面,如果都被Over到了 GRE里,自然谈不上什么隧道模式和传输模式(都为隧道模式)。只有当GRE Over IPSEC的时候,才可以将模式改为传输模式。

       IPSEC不支持组播,即不能传递路由协议,而GRE支持。


 

状 态: 离线

公司简介
产品目录

公司名称: 北京卓越信通电子股份有限公司
联 系 人: 孟里
电  话: 010-51285116
传  真:
地  址: 北京市海淀区后厂村路55号
邮  编: 100094
主  页:
 
该厂商相关技术文摘:
技术交流|工业以太网半双工与全双工的区别
技术交流|网管型工业以太网交换机的三种管理方式
交换机级联和堆叠的基本概念及区别
卓越工业以太网百科-浅谈生成树协议
卓越工业以太网百科-浅谈NAT技术
轨道交通行业综合监控系统(ISCS)系统介绍
卓越工业以太网百科-二层交换机和三层交换机性能比较
轨道交通行业综合监控系统(ISCS)系统介绍
卓越工业以太网百科-交换机的故障
TSC助力国家大型钢铁系统网络建设
冗余环网在XX污水处理厂视频监控系统中的应用
更多文摘...
立即发送询问信息在线联系该技术文摘厂商:
用户名: 密码: 免费注册为中华工控网会员
请留下您的有效联系方式,以方便我们及时与您联络

关于我们 | 联系我们 | 广告服务 | 本站动态 | 友情链接 | 法律声明 | 不良信息举报
工控网客服热线:0755-86369299
版权所有 中华工控网 Copyright©2022 Gkong.com, All Rights Reserved