Кіріспе

Компьютерлік желілік протокол
Компьютерлік желілерде Layer 2 Tunneling Protocol (L2TP) – виртуалды жеке желілерді (VPN) қолдау үшін немесе провайдерлердің (ISP) қызметтерін жеткізудің бір бөлігі ретінде пайдаланылатын туннельдік протокол. Ол өзінің басқару хабарламалары үшін ғана шифрлауды ("жасыруды") қолданады (қосымша алдын ала бөлісілген құпияны пайдаланады) және мазмұнның шифрлануын немесе құпиялылығын өзі қамтамасыз етпейді. Керісінше, ол 2-деңгейге туннель құрады (ол шифрланған болуы мүмкін), ал туннельдің өзі IPsec сияқты 3-деңгейлі шифрлау протоколы арқылы жіберілуі мүмкін.

Сипаттама

L2TP пакеттерінің барлығы, соның ішінде жүктемесі мен L2TP бас жағы, пайдаланушы деректер протоколы (UDP) дерек пакеті ішінде жіберіледі. UDP арқылы (TCP емес) берудің артықшылығы – ол «TCP құлау мәселесін» болдырмайды. L2TP туннелі ішінде PPP сессияларын жүргізу жиі кездеседі. L2TP өзі құпиялылықты немесе күшті аутентификацияны қамтамасыз етпейді. L2TP пакеттерін құпиялылық, аутентификация және тұтастық арқылы қорғау үшін IPsec көбінесе қолданылады. Бұл екі протоколдың біріктірілуі әдетте L2TP/IPsec деп аталады (төменде талқыланады). L2TP туннелінің екі ұшы L2TP қолжетімділік концентраторы (LAC) және L2TP желілік сервері (LNS) деп аталады. LNS жаңа туннельдерді күтеді. Туннель орнатылғаннан кейін, екі құрылғы арасындағы желілік трафик екі бағытта жүзеге асырылады. Желіде пайдалану үшін жоғары деңгейдегі протоколдар L2TP туннелі арқылы іске қосылады. Мұны жеңілдету үшін, PPP сияқты әрбір жоғары деңгейдегі протокол үшін туннель ішінде L2TP сессиясы құрылады. Сессияларды LAC немесе LNS бастауы мүмкін. Әрбір сессияның трафигі L2TP арқылы бөлінеді, сондықтан бір туннельде бірнеше виртуалды желілерді құруға болады. L2TP туннелі ішінде алмасылатын пакеттер басқару пакеттері немесе дерек пакеттері ретінде жіктеледі. L2TP басқару пакеттері үшін сенімділік мүмкіндіктерін ұсынады, бірақ дерек пакеттері үшін сенімділік қамтамасыз етілмейді. Қажет болған жағдайда, L2TP туннелінің әрбір сессиясында іске қосылатын жоғары деңгейдегі протоколдар сенімділікті қамтамасыз етуі керек. L2TP виртуалды жеке қоңырау желісін (VPDN) құруға мүмкіндік береді, бұл алыс тұратын клиентті ортақ инфрақұрылымды пайдалану арқылы корпоративтік желісіне қосуға мүмкіндік береді, бұл Интернет немесе қызмет провайдерінің желісі болуы мүмкін.

L2TP/IPsec

L2TP протоколына тән құпиялылықтың жетіспеуіне байланысты, ол көбінесе IPsec-пен бірге қолданылады. Бұл L2TP/IPsec деп аталады және IETF RFC 3193 стандартында белгіленген. L2TP/IPsec VPN-ді орнату процесі мынадай: IPsec қауіпсіздік қатынасын (SA) келіссөздер арқылы орнату, әдетте Интернет кілт алмасу (IKE) арқылы. Бұл UDP 500 порты арқылы жүзеге асырылады және көбінесе екі жақта да ортақ құпия сөз ("алдын ала орнатылған кілттер" деп аталады), ашық кілттер немесе X.509 сертификаттары қолданылады, бірақ басқа кілттеу әдістері де бар. Көлік режиміндегі Қауіпсіз Жүктеме (ESP) байланысын орнату. ESP үшін IP протоколының нөмірі 50 (TCP-нің 6 және UDP-нің 17-сімен салыстырыңыз). Осы кезде қауіпсіз арна құрылды, бірақ туннель қазылмайды. SA нүктелері арасында L2TP туннелін келіссөздер арқылы орнату және құру. Параметрлерді нақты келісу IPsec шифрлауы арқылы SA-ның қауіпсіз арнасы арқылы жүзеге асырылады. L2TP UDP 1701 портын пайдаланады. Процесс аяқталғаннан кейін L2TP пакеттері IPsec арқылы капсулаланады. L2TP пакеті IPsec пакетіне оралып, жасырылғандықтан бастапқы IP-адресі (жіберуші және алушы) пакет ішінде шифрланады. Сондай-ақ, соңғы нүктелер арасындағы брандмауэрлерде UDP 1701 портын ашудың қажеті жоқ, себебі ішкі пакеттер IPsec деректері шифрланбағаннан және алынбағаннан кейін ғана өңделеді, бұл тек соңғы нүктелерде ғана болады. L2TP/IPsec-те шатасу тудыруы мүмкін нәрсе – «туннель» және «қауіпсіз арна» терминдерін қолдану. «Туннель режимі» термині бір желідегі өзгеріссіз пакеттерді басқа желі арқылы тасымалдауға мүмкіндік беретін арнаны білдіреді. L2TP/PPP жағдайында бұл L2TP/PPP пакеттерін IP арқылы тасымалдауға мүмкіндік береді. «Қауіпсіз арна» – барлық деректердің құпиялылығы кепілдік берілген байланыс. L2TP/IPsec-те алдымен IPsec қауіпсіз арнаны қамтамасыз етеді, содан кейін L2TP туннельді. IPsec туннель протоколын да анықтайды: L2TP туннелі қолданылғанда ол қолданылмайды.

Windows-ты іске асыру

Windows 2000 жылдан бері Windows жүйесінде L2TP үшін құрастырылған қолдау бар (басқару панелінен конфигурацияланады). Windows Vista екі қосымша құралды қосты: "Windows Firewall with Advanced Security" (WFwAS) деп аталатын MMC қосымшасы және "netsh advfirewall" командалық қатар құралы. WFwAS және netsh командаларының бір шектеуі – серверлерді IP-адресі арқылы көрсету қажет. Windows 10 "VpnConnection қосу" және "VpnConnectionIPsecConfiguration орнату" PowerShell командаларын қосты. Егер сервер NAT T құрылғысының артында болса, клиент және серверде тіркелгі кілті құрылуы керек.

L2TP интернет-провайдерлердің желілерінде

L2TP көбінесе интернет-провайдерлер ADSL немесе кабельдік интернет-қызметтерін қайта сату кезінде қолданады. Аяқтағы пайдаланушыдан дерек пакеттері көтерме желілік қызмет провайдерінің желісі арқылы кеңжолақты қашықтан қол жеткізу серверіне (BRAS) жетеді, ол протокол түрлендіргіш және маршрутизатордың біріктірілген түрі. Ескі желілерде аяқтағы пайдаланушының жабдығынан BRAS-қа дейінгі жол ATM желісі арқылы жүруі мүмкін. Содан кейін IP желісі арқылы L2TP туннелі BRAS-тен (LAC ретінде жұмыс істейді) LNS-ке дейін созылады, ол соңғы интернет-провайдердің IP желісінің шекарасындағы шеткі маршрутизатор болып табылады.