Кіріспе
Компьютерлік желілік протокол
Компьютерлік желілерде Layer 2 Tunneling Protocol (L2TP) – виртуалды жеке желілерді (VPN) қолдау үшін немесе провайдерлердің (ISP) қызметтерін жеткізудің бір бөлігі ретінде пайдаланылатын туннельдік протокол. Ол өзінің басқару хабарламалары үшін ғана шифрлауды ("жасыруды") қолданады (қосымша алдын ала бөлісілген құпияны пайдаланады) және мазмұнның шифрлануын немесе құпиялылығын өзі қамтамасыз етпейді. Керісінше, ол 2-деңгейге туннель құрады (ол шифрланған болуы мүмкін), ал туннельдің өзі IPsec сияқты 3-деңгейлі шифрлау протоколы арқылы жіберілуі мүмкін.
In computer networking, Layer 2 Tunneling Protocol (L2TP) is a tunneling protocol used to support virtual private networks (VPNs) or as part of the delivery of services by ISPs. It uses encryption ('hiding') only for its own control messages (using an optional pre shared secret), and does not provide any encryption or confidentiality of content by itself. Rather, it provides a tunnel for Layer 2 (which may be encrypted), and the tunnel itself may be passed over a Layer 3 encryption protocol such as IPsec.
Сипаттама
L2TP пакеттерінің барлығы, соның ішінде жүктемесі мен L2TP бас жағы, пайдаланушы деректер протоколы (UDP) дерек пакеті ішінде жіберіледі. UDP арқылы (TCP емес) берудің артықшылығы – ол «TCP құлау мәселесін» болдырмайды. L2TP туннелі ішінде PPP сессияларын жүргізу жиі кездеседі. L2TP өзі құпиялылықты немесе күшті аутентификацияны қамтамасыз етпейді. L2TP пакеттерін құпиялылық, аутентификация және тұтастық арқылы қорғау үшін IPsec көбінесе қолданылады. Бұл екі протоколдың біріктірілуі әдетте L2TP/IPsec деп аталады (төменде талқыланады). L2TP туннелінің екі ұшы L2TP қолжетімділік концентраторы (LAC) және L2TP желілік сервері (LNS) деп аталады. LNS жаңа туннельдерді күтеді. Туннель орнатылғаннан кейін, екі құрылғы арасындағы желілік трафик екі бағытта жүзеге асырылады. Желіде пайдалану үшін жоғары деңгейдегі протоколдар L2TP туннелі арқылы іске қосылады. Мұны жеңілдету үшін, PPP сияқты әрбір жоғары деңгейдегі протокол үшін туннель ішінде L2TP сессиясы құрылады. Сессияларды LAC немесе LNS бастауы мүмкін. Әрбір сессияның трафигі L2TP арқылы бөлінеді, сондықтан бір туннельде бірнеше виртуалды желілерді құруға болады. L2TP туннелі ішінде алмасылатын пакеттер басқару пакеттері немесе дерек пакеттері ретінде жіктеледі. L2TP басқару пакеттері үшін сенімділік мүмкіндіктерін ұсынады, бірақ дерек пакеттері үшін сенімділік қамтамасыз етілмейді. Қажет болған жағдайда, L2TP туннелінің әрбір сессиясында іске қосылатын жоғары деңгейдегі протоколдар сенімділікті қамтамасыз етуі керек. L2TP виртуалды жеке қоңырау желісін (VPDN) құруға мүмкіндік береді, бұл алыс тұратын клиентті ортақ инфрақұрылымды пайдалану арқылы корпоративтік желісіне қосуға мүмкіндік береді, бұл Интернет немесе қызмет провайдерінің желісі болуы мүмкін.
L2TP/IPsec
L2TP протоколына тән құпиялылықтың жетіспеуіне байланысты, ол көбінесе IPsec-пен бірге қолданылады. Бұл L2TP/IPsec деп аталады және IETF RFC 3193 стандартында белгіленген. L2TP/IPsec VPN-ді орнату процесі мынадай: IPsec қауіпсіздік қатынасын (SA) келіссөздер арқылы орнату, әдетте Интернет кілт алмасу (IKE) арқылы. Бұл UDP 500 порты арқылы жүзеге асырылады және көбінесе екі жақта да ортақ құпия сөз ("алдын ала орнатылған кілттер" деп аталады), ашық кілттер немесе X.509 сертификаттары қолданылады, бірақ басқа кілттеу әдістері де бар. Көлік режиміндегі Қауіпсіз Жүктеме (ESP) байланысын орнату. ESP үшін IP протоколының нөмірі 50 (TCP-нің 6 және UDP-нің 17-сімен салыстырыңыз). Осы кезде қауіпсіз арна құрылды, бірақ туннель қазылмайды. SA нүктелері арасында L2TP туннелін келіссөздер арқылы орнату және құру. Параметрлерді нақты келісу IPsec шифрлауы арқылы SA-ның қауіпсіз арнасы арқылы жүзеге асырылады. L2TP UDP 1701 портын пайдаланады. Процесс аяқталғаннан кейін L2TP пакеттері IPsec арқылы капсулаланады. L2TP пакеті IPsec пакетіне оралып, жасырылғандықтан бастапқы IP-адресі (жіберуші және алушы) пакет ішінде шифрланады. Сондай-ақ, соңғы нүктелер арасындағы брандмауэрлерде UDP 1701 портын ашудың қажеті жоқ, себебі ішкі пакеттер IPsec деректері шифрланбағаннан және алынбағаннан кейін ғана өңделеді, бұл тек соңғы нүктелерде ғана болады. L2TP/IPsec-те шатасу тудыруы мүмкін нәрсе – «туннель» және «қауіпсіз арна» терминдерін қолдану. «Туннель режимі» термині бір желідегі өзгеріссіз пакеттерді басқа желі арқылы тасымалдауға мүмкіндік беретін арнаны білдіреді. L2TP/PPP жағдайында бұл L2TP/PPP пакеттерін IP арқылы тасымалдауға мүмкіндік береді. «Қауіпсіз арна» – барлық деректердің құпиялылығы кепілдік берілген байланыс. L2TP/IPsec-те алдымен IPsec қауіпсіз арнаны қамтамасыз етеді, содан кейін L2TP туннельді. IPsec туннель протоколын да анықтайды: L2TP туннелі қолданылғанда ол қолданылмайды.
Negotiation of IPsec security association (SA), typically through Internet key exchange (IKE). This is carried out over UDP port 500, and commonly uses either a shared password (so called "pre shared keys"), public keys, or X.509 certificates on both ends, although other keying methods exist. Establishment of Encapsulating Security Payload (ESP) communication in transport mode. The IP protocol number for ESP is 50 (compare TCP's 6 and UDP's 17). At this point, a secure channel has been established, but no tunneling is taking place. Negotiation and establishment of L2TP tunnel between the SA endpoints. The actual negotiation of parameters takes place over the SA's secure channel, within the IPsec encryption. L2TP uses UDP port 1701. When the process is complete, L2TP packets between the endpoints are encapsulated by IPsec. Since the L2TP packet itself is wrapped and hidden within the IPsec packet, the original source and destination IP address is encrypted within the packet. Also, it is not necessary to open UDP port 1701 on firewalls between the endpoints, since the inner packets are not acted upon until after IPsec data has been decrypted and stripped, which only takes place at the endpoints. A potential point of confusion in L2TP/IPsec is the use of the terms tunnel and secure channel. The term tunnel mode refers to a channel which allows untouched packets of one network to be transported over another network. In the case of L2TP/PPP, it allows L2TP/PPP packets to be transported over IP. A secure channel refers to a connection within which the confidentiality of all data is guaranteed. In L2TP/IPsec, first IPsec provides a secure channel, then L2TP provides a tunnel. IPsec also specifies a tunnel protocol: this is not used when a L2TP tunnel is used.
Windows-ты іске асыру
Windows 2000 жылдан бері Windows жүйесінде L2TP үшін құрастырылған қолдау бар (басқару панелінен конфигурацияланады). Windows Vista екі қосымша құралды қосты: "Windows Firewall with Advanced Security" (WFwAS) деп аталатын MMC қосымшасы және "netsh advfirewall" командалық қатар құралы. WFwAS және netsh командаларының бір шектеуі – серверлерді IP-адресі арқылы көрсету қажет. Windows 10 "VpnConnection қосу" және "VpnConnectionIPsecConfiguration орнату" PowerShell командаларын қосты. Егер сервер NAT T құрылғысының артында болса, клиент және серверде тіркелгі кілті құрылуы керек.
L2TP интернет-провайдерлердің желілерінде
L2TP көбінесе интернет-провайдерлер ADSL немесе кабельдік интернет-қызметтерін қайта сату кезінде қолданады. Аяқтағы пайдаланушыдан дерек пакеттері көтерме желілік қызмет провайдерінің желісі арқылы кеңжолақты қашықтан қол жеткізу серверіне (BRAS) жетеді, ол протокол түрлендіргіш және маршрутизатордың біріктірілген түрі. Ескі желілерде аяқтағы пайдаланушының жабдығынан BRAS-қа дейінгі жол ATM желісі арқылы жүруі мүмкін. Содан кейін IP желісі арқылы L2TP туннелі BRAS-тен (LAC ретінде жұмыс істейді) LNS-ке дейін созылады, ол соңғы интернет-провайдердің IP желісінің шекарасындағы шеткі маршрутизатор болып табылады.