3.3.7. IPsec Network-to-Network Configuration(IPsec 网络到网络配置)
IPsec 也可以用来配置整个一个网络(像 LAN 或 WAN)通过网络到网络连接方式连接到另一个远程网络上。网络到网络连接要求在连接的两端设定 IPsec 路由器来用透明的方式处理路径信息,其路径从LAN 上的一个节点到远程 LAN 上的另一个节点。 图 3.5 “A network-to-network IPsec tunneled connection” 显示一个网络到网络的 IPsec 隧道连接。
这个图示显示两个由 Internet(因特网)隔开的 LAN。这两个 LAN 用IPsec 路由器来验证和启动一个通过因特网的安全隧道连接起来的连接。在传输中截获数据包会需要强力破解密码才能获得,这样就保护了数据包在两个 LAN 之间的传输。从 192.168.1.0/24 IP 区间的一个节点到 192.168.2.0/24 IP 区间的另一个节点的信息交流对这两个节点来说是完全透明的,因为信息的处理、加密/解密以及传输 IPsec 数据包完全都是由 IPsec 路由器进行的。
建立网络到网络连接所需信息包括:
专用 IPsec 路由器上可以公开访问的 IP 地址
由 IPsec 路由器服务的 LAN/WAN的网络地址区间(比如 192.168.1.0/24 或 10.0.1.0/24)。
将数据由网络传输到因特网的网关设备 IP 地址
一个独一无二的名称,例如,ipsec1。在进行 IPsec 连接时这个名称用来进行身份验证并与其它服务和连接区别开来。
一个选定的密钥或由 racoon 自动生成的密钥
一个事先选好的共享验证密码,该密码在连接建立的最初阶段会用到,用来进行密钥交换。